Secrails LogoSECRAILS
Zurück zum BlogSchwachstellen-Management

CVSS Score vs. EPSS Scoring: Was bestimmt 2026 wirklich die Remediation-Priorität?

secrails··11 Min.
Vulnerability ManagementCVSSEPSSRisk PrioritizationExploit Prediction
Geteiltes Dashboard mit CVSS Score Schweregrad-Anzeige und EPSS Scoring Wahrscheinlichkeitsmesser in Blau und Cyan auf dunklem Hintergrund

Das schmutzige Geheimnis hinter CVSS-9.8-Schwachstellen

Eine Zahl, die zum Nachdenken anregt: Im Jahr 2025 wurden rund 25.000 neue CVEs veröffentlicht, und das Tempo hat sich 2026 nicht verlangsamt. Davon weisen zwischen 4.000 und 6.000 einen CVSS Score von 9,0 oder höher auf. Ihr Scanner meldet sie alle. Realistisch gesehen kann Ihr Team in diesem Sprint vielleicht einen Bruchteil davon patchen. Welche davon werden tatsächlich in der Praxis ausgenutzt?

Genau das war CVSS nie dazu gedacht zu beantworten. Das Common Vulnerability Scoring System liefert eine Schweregradmessung — es sagt Ihnen, wie schlimm es werden könnte, wenn eine Ausnutzung stattfindet. Das Exploit Prediction Scoring System (EPSS) dreht den Rahmen völlig um und fragt: Wie wahrscheinlich ist es, dass diese Schwachstelle in den nächsten 30 Tagen ausgenutzt wird? Wer noch immer ausschließlich nach CVSS-Scores triagiert, trifft Priorisierungsentscheidungen mit nur der halben Information.

Dieser Beitrag erklärt, wie beide Systeme funktionieren, wo jedes an seine Grenzen stößt und warum die Kombination aus CVSS und EPSS Scoring zum Standard für Teams wird, die Risiken tatsächlich reduzieren wollen statt nur längere Patch-Listen zu produzieren.

Was ist ein CVSS Score eigentlich?

CVSS v3.1 und das zunehmend adoptierte v4.0 bewertet Schwachstellen anhand von Basismetriken: Angriffsvektor, Angriffskomplexität, erforderliche Berechtigungen, Benutzerinteraktion, Scope und die klassischen CIA-Auswirkungen. Das Ergebnis ist eine Zahl von 0,0 bis 10,0, eingeteilt in None, Low, Medium, High und Critical.

CVSS v4.0 führte zusätzliche Metrikgruppen ein, darunter Safety und Automatisierbarkeit, was es ausdrucksstärker macht. Die grundlegende Architektur hat sich jedoch nicht geändert: CVSS ist eine statische Schweregradbeurteilung auf Basis der intrinsischen Eigenschaften einer Schwachstelle. Es schließt absichtlich Bedrohungsinformationen und reale Ausnutzungsdaten vom Basisscore aus.

Die CVSS-Priorisierungsfalle

Wenn Ihr Vulnerability Management-Workflow lautet erst alles Kritische patchen, dann Hoch, dann Mittel, sind Sie in der Mehrheit. Und Sie patchen wahrscheinlich viele Dinge, die nie ausgenutzt werden, während Sie einige Medium-bewertete CVEs verpassen, die Bedrohungsakteure gerade aktiv bewaffnen. FIRST-Untersuchungen zeigen, dass weniger als 5% der veröffentlichten CVEs jemals in der Praxis ausgenutzt werden.

Das Exploit Prediction Scoring System (EPSS) erklärt

EPSS wurde von der Special Interest Group für Exploit Prediction von FIRST entwickelt und liegt nun in der dritten Modelliteration EPSS v3 vor, die ein Gradient-Boosting-Machine-Learning-Modell verwendet. Das Ergebnis ist eine Wahrscheinlichkeitspunktzahl zwischen 0,0 und 1,0, die die Wahrscheinlichkeit darstellt, dass ein bestimmter CVE in den nächsten 30 Tagen ausgenutzt wird.

Das Modell verarbeitet Signale aus PoC-Exploit-Verfügbarkeit, Exploit-DB-Einträgen, Herstellerhinweisen, MITRE ATT&CK-Technik-Mappings und beobachteter Ausnutzungstelemetrie. Ein EPSS-Score von 0,85 bedeutet 85% Wahrscheinlichkeit für Ausnutzungsaktivitäten innerhalb eines Monats.

EPSS Lookup: Wo Sie die Daten erhalten

Die kanonische Quelle für EPSS Lookup ist die FIRST EPSS API unter https://api.first.org/data/1.0/epss. Sie können nach CVE-ID abfragen und den aktuellen EPSS-Score sowie den Perzentilrang erhalten. Die VM Scans-Funktion in der SECRAILS-Plattform integriert EPSS-Scoring direkt in die risikopriorisierte Schwachstellenwarteschlange.

EPSS vs. CVSS: Was jedes System tatsächlich misst

CVSS misst den Schweregrad — die potenzielle Auswirkung, wenn eine Schwachstelle ausgenutzt wird. EPSS misst die Bedrohungswahrscheinlichkeit — die Wahrscheinlichkeit, dass eine Ausnutzung tatsächlich stattfindet. Sie sind orthogonale Risikedimensionen. Sie brauchen beide für fundierte Entscheidungen.

Die vier Risikoquadranten

Teams, die einen kombinierten CVSS- und EPSS-Rahmen nutzen, arbeiten mit vier Prioritätsstufen:

  • Hoher CVSS + Hoher EPSS: Sofort patchen. Kein Diskussionsbedarf.
  • Hoher CVSS + Niedriger EPSS: Wichtig, aber nicht dringend. Remediation planen, kompensierende Maßnahmen anwenden.
  • Niedriger CVSS + Hoher EPSS: Täuschend. Lassen Sie sich nicht vom niedrigen Schweregrad täuschen.
  • Niedriger CVSS + Niedriger EPSS: Deprioritisieren und Risiko dokumentieren.

EPSS Score Verläufe: Kontinuierlich beobachten

Ein unterschätzter Aspekt von EPSS ist, dass sich Scores im Laufe der Zeit ändern. Ein CVE mit EPSS 0,01 heute kann innerhalb von Wochen auf 0,90 springen, wenn ein PoC erscheint. Statische Punkt-in-Zeit-Lookups verpassen diese Dynamik. Teams, die SAST zusammen mit VM-Scanning einsetzen, können CVEs in Drittanbieter-Abhängigkeiten mit Code-Erreichbarkeitsanalyse korrelieren. Die CSPM-Schicht fügt weitere Kontextdimension hinzu.

EPSS-Einschränkungen

Frisch veröffentlichte CVEs haben kaum Datensignale, sodass EPSS-Scores für sehr neue Schwachstellen standardmäßig niedrig sind — das ist ein Datenmangelproblem. Zudem berücksichtigt EPSS Ihre spezifische Umgebung nicht. Sektorspezifische Bedrohungsinformationen sollten EPSS-Daten ergänzen.

Die Basis 2026

CVSS allein für die Schwachstellenpriorisierung zu verwenden, wird in Sicherheitsaudits zunehmend als unzureichend eingestuft. NIS2 und DORA in Europa erfordern risikobasierte, evidenzgetriebene Prozesse. SECRAILS wurde genau nach diesem Prinzip entwickelt: Risikobasierte Priorisierung operativ handhabbar zu machen, nicht nur theoretisch korrekt.

Frequently Asked Questions

Was ist der Unterschied zwischen einem CVSS Score und einem EPSS Score?

Der CVSS Score misst die intrinsische Schwere einer Schwachstelle — wie schlimm die Auswirkungen bei einer Ausnutzung sein könnten. Der EPSS Score misst die Ausnutzungswahrscheinlichkeit — die Wahrscheinlichkeit, dass ein bestimmter CVE in den nächsten 30 Tagen aktiv ausgenutzt wird. Sie sind komplementäre Metriken: CVSS sagt den potenziellen Schaden, EPSS sagt die Dringlichkeit.

Wie führe ich einen EPSS Lookup für einen bestimmten CVE durch?

Die primäre Quelle für den EPSS Lookup ist die FIRST API unter https://api.first.org/data/1.0/epss?cve=CVE-YYYY-NNNNN. Sie können EPSS-Daten auch über wichtige Scanner-Plattformen wie Tenable, Qualys und Rapid7 abrufen, die EPSS-Scores nativ integrieren. Einige Vulnerability-Management-Plattformen, darunter SECRAILS, zeigen EPSS-Perzentilrankings direkt in ihren Remediation-Queues.

Was bedeutet der EPSS Perzentil und wie nutze ich ihn für die Priorisierung?

Der EPSS Perzentil zeigt, wie ein CVE im Vergleich zu allen anderen bewerteten Schwachstellen eingestuft wird. Ein CVE im 95. Perzentil wird mit höherer Wahrscheinlichkeit ausgenutzt als 95% aller CVEs. Für den täglichen Triage ist der Perzentil oft umsetzbarer als der Rohwahrscheinlichkeitsscore, da er relativen Dringlichkeitskontext bietet.

Sollte EPSS CVSS für die Schwachstellenpriorisierung ersetzen?

Nein — sie dienen unterschiedlichen Zwecken und funktionieren am besten zusammen. CVSS liefert den Schweregradkontext für Blast-Radius-Bewertung und regulatorische Anforderungen; EPSS liefert die Ausnutzungswahrscheinlichkeit. Die effektivsten Programme kombinieren beide und ergänzen sie um CISA KEV-Status und Umgebungskontext.

Wie oft ändert sich der EPSS Score eines CVE und warum ist das wichtig?

EPSS-Scores werden täglich von FIRST aktualisiert, wenn neue Bedrohungsintelligenz-Signale ins Modell einfließen. Ein CVE kann innerhalb von Tagen von einem niedrigen auf einen hohen EPSS-Score springen, wenn ein öffentlicher Proof-of-Concept-Exploit veröffentlicht wird. Deshalb sind einmalige EPSS-Lookups unzureichend — Sie brauchen kontinuierliches Monitoring der EPSS-Verläufe.

Schluss mit reiner CVSS-Priorisierung

SECRAILS kombiniert CVSS-Schweregrad mit EPSS-Exploit-Wahrscheinlichkeit, damit Ihr Team das pacht, was wirklich zählt — nicht nur was den höchsten Score hat.

Risikobasiertes Vulnerability Management ansehen