Das schmutzige Geheimnis hinter CVSS-9.8-Schwachstellen
Eine Zahl, die zum Nachdenken anregt: Im Jahr 2025 wurden rund 25.000 neue CVEs veröffentlicht, und das Tempo hat sich 2026 nicht verlangsamt. Davon weisen zwischen 4.000 und 6.000 einen CVSS Score von 9,0 oder höher auf. Ihr Scanner meldet sie alle. Realistisch gesehen kann Ihr Team in diesem Sprint vielleicht einen Bruchteil davon patchen. Welche davon werden tatsächlich in der Praxis ausgenutzt?
Genau das war CVSS nie dazu gedacht zu beantworten. Das Common Vulnerability Scoring System liefert eine Schweregradmessung — es sagt Ihnen, wie schlimm es werden könnte, wenn eine Ausnutzung stattfindet. Das Exploit Prediction Scoring System (EPSS) dreht den Rahmen völlig um und fragt: Wie wahrscheinlich ist es, dass diese Schwachstelle in den nächsten 30 Tagen ausgenutzt wird? Wer noch immer ausschließlich nach CVSS-Scores triagiert, trifft Priorisierungsentscheidungen mit nur der halben Information.
Dieser Beitrag erklärt, wie beide Systeme funktionieren, wo jedes an seine Grenzen stößt und warum die Kombination aus CVSS und EPSS Scoring zum Standard für Teams wird, die Risiken tatsächlich reduzieren wollen statt nur längere Patch-Listen zu produzieren.
Was ist ein CVSS Score eigentlich?
CVSS v3.1 und das zunehmend adoptierte v4.0 bewertet Schwachstellen anhand von Basismetriken: Angriffsvektor, Angriffskomplexität, erforderliche Berechtigungen, Benutzerinteraktion, Scope und die klassischen CIA-Auswirkungen. Das Ergebnis ist eine Zahl von 0,0 bis 10,0, eingeteilt in None, Low, Medium, High und Critical.
CVSS v4.0 führte zusätzliche Metrikgruppen ein, darunter Safety und Automatisierbarkeit, was es ausdrucksstärker macht. Die grundlegende Architektur hat sich jedoch nicht geändert: CVSS ist eine statische Schweregradbeurteilung auf Basis der intrinsischen Eigenschaften einer Schwachstelle. Es schließt absichtlich Bedrohungsinformationen und reale Ausnutzungsdaten vom Basisscore aus.
Die CVSS-Priorisierungsfalle
Wenn Ihr Vulnerability Management-Workflow lautet erst alles Kritische patchen, dann Hoch, dann Mittel, sind Sie in der Mehrheit. Und Sie patchen wahrscheinlich viele Dinge, die nie ausgenutzt werden, während Sie einige Medium-bewertete CVEs verpassen, die Bedrohungsakteure gerade aktiv bewaffnen. FIRST-Untersuchungen zeigen, dass weniger als 5% der veröffentlichten CVEs jemals in der Praxis ausgenutzt werden.
Das Exploit Prediction Scoring System (EPSS) erklärt
EPSS wurde von der Special Interest Group für Exploit Prediction von FIRST entwickelt und liegt nun in der dritten Modelliteration EPSS v3 vor, die ein Gradient-Boosting-Machine-Learning-Modell verwendet. Das Ergebnis ist eine Wahrscheinlichkeitspunktzahl zwischen 0,0 und 1,0, die die Wahrscheinlichkeit darstellt, dass ein bestimmter CVE in den nächsten 30 Tagen ausgenutzt wird.
Das Modell verarbeitet Signale aus PoC-Exploit-Verfügbarkeit, Exploit-DB-Einträgen, Herstellerhinweisen, MITRE ATT&CK-Technik-Mappings und beobachteter Ausnutzungstelemetrie. Ein EPSS-Score von 0,85 bedeutet 85% Wahrscheinlichkeit für Ausnutzungsaktivitäten innerhalb eines Monats.
EPSS Lookup: Wo Sie die Daten erhalten
Die kanonische Quelle für EPSS Lookup ist die FIRST EPSS API unter https://api.first.org/data/1.0/epss. Sie können nach CVE-ID abfragen und den aktuellen EPSS-Score sowie den Perzentilrang erhalten. Die VM Scans-Funktion in der SECRAILS-Plattform integriert EPSS-Scoring direkt in die risikopriorisierte Schwachstellenwarteschlange.
EPSS vs. CVSS: Was jedes System tatsächlich misst
CVSS misst den Schweregrad — die potenzielle Auswirkung, wenn eine Schwachstelle ausgenutzt wird. EPSS misst die Bedrohungswahrscheinlichkeit — die Wahrscheinlichkeit, dass eine Ausnutzung tatsächlich stattfindet. Sie sind orthogonale Risikedimensionen. Sie brauchen beide für fundierte Entscheidungen.
Die vier Risikoquadranten
Teams, die einen kombinierten CVSS- und EPSS-Rahmen nutzen, arbeiten mit vier Prioritätsstufen:
- Hoher CVSS + Hoher EPSS: Sofort patchen. Kein Diskussionsbedarf.
- Hoher CVSS + Niedriger EPSS: Wichtig, aber nicht dringend. Remediation planen, kompensierende Maßnahmen anwenden.
- Niedriger CVSS + Hoher EPSS: Täuschend. Lassen Sie sich nicht vom niedrigen Schweregrad täuschen.
- Niedriger CVSS + Niedriger EPSS: Deprioritisieren und Risiko dokumentieren.
EPSS Score Verläufe: Kontinuierlich beobachten
Ein unterschätzter Aspekt von EPSS ist, dass sich Scores im Laufe der Zeit ändern. Ein CVE mit EPSS 0,01 heute kann innerhalb von Wochen auf 0,90 springen, wenn ein PoC erscheint. Statische Punkt-in-Zeit-Lookups verpassen diese Dynamik. Teams, die SAST zusammen mit VM-Scanning einsetzen, können CVEs in Drittanbieter-Abhängigkeiten mit Code-Erreichbarkeitsanalyse korrelieren. Die CSPM-Schicht fügt weitere Kontextdimension hinzu.
EPSS-Einschränkungen
Frisch veröffentlichte CVEs haben kaum Datensignale, sodass EPSS-Scores für sehr neue Schwachstellen standardmäßig niedrig sind — das ist ein Datenmangelproblem. Zudem berücksichtigt EPSS Ihre spezifische Umgebung nicht. Sektorspezifische Bedrohungsinformationen sollten EPSS-Daten ergänzen.
Die Basis 2026
CVSS allein für die Schwachstellenpriorisierung zu verwenden, wird in Sicherheitsaudits zunehmend als unzureichend eingestuft. NIS2 und DORA in Europa erfordern risikobasierte, evidenzgetriebene Prozesse. SECRAILS wurde genau nach diesem Prinzip entwickelt: Risikobasierte Priorisierung operativ handhabbar zu machen, nicht nur theoretisch korrekt.

