CVSS
Ein hoher CVSS-Wert klingt dramatisch, ein niedriger beruhigend. Für die Meldepflicht zählt beides nicht. Entscheidend ist, ob die Lücke ausgenutzt wird. Der Wert hat trotzdem seinen Platz: bei der Einordnung, in der Meldung und im Sicherheitshinweis.
CVSS (Common Vulnerability Scoring System) ist eine Bewertungsskala, die die Schwere einer Schwachstelle nach technischen Merkmalen mit einem Wert zwischen 0 und 10 beschreibt. Sie hilft bei der Priorisierung, ist aber kein Kriterium für die Meldepflicht nach dem Cyber Resilience Act.
Definition in der Verordnung
Der Begriff wird in der Verordnung nicht eigens definiert; CVSS ist ein technischer Standard. Die Verordnung (EU) 2024/2847 knüpft die Meldepflicht in Artikel 14 Absatz 1 ausschließlich an die aktive Ausnutzung nach Artikel 3 Nummer 42, nicht an eine Schwere. Die Schwere kommt an anderer Stelle vor. Die Schwachstellenmeldung nach Artikel 14 Absatz 2 Buchstabe b soll, soweit verfügbar, eine Einschätzung der Schwere enthalten, der Abschlussbericht nach Buchstabe c eine Beschreibung mit Schwere und Auswirkung. Auch die Veröffentlichung behobener Schwachstellen nach Anhang I Teil II Nummer 4 nennt die Schwere.
Was das für Hersteller bedeutet
Eine Schwachstelle mit niedrigem CVSS-Wert, die ein Angreifer nachweislich ausnutzt, ist meldepflichtig; eine mit Wert 9,8 ohne Ausnutzungsnachweis ist es nicht. Der Wert eignet sich für die interne Triage: Welche Meldung wird zuerst angesehen, welche Lücke zuerst geschlossen. In der CVD-Richtlinie sollte der Hersteller angeben, welche CVSS-Version er verwendet und wie er daraus interne Schweregrade ableitet. Im maschinenlesbaren Sicherheitshinweis nach dem CSAF-Format ist der CVSS-Wert ein Standardfeld. Wichtig bleibt die Reihenfolge: erst prüfen, ob die Lücke ausgenutzt wird, dann bewerten, wie schwer sie ist.