Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

119 neue Schwachstellen am Tag – welche muss man sofort schließen

Niemand kann jede Meldung abarbeiten, also entscheidet die Bewertung. Wie sich CVE-Kennungen und CVSS-Werte lesen lassen, welche vier Fragen den Ausschlag geben und wann eine Lücke keine Nacht mehr offen bleiben darf.

Serverschränke in einem gesicherten Rechenzentrum
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Im Berichtszeitraum seines Lageberichts 2025 hat das Bundesamt für Sicherheit in der Informationstechnik durchschnittlich 119 neue Schwachstellen pro Tag gezählt, rund 24 Prozent mehr als im Zeitraum davor. Bemerkenswert ist die Verteilung: Die Zahl der Schwachstellen mit mittlerem oder hohem Schweregrad nahm um gut 20 Prozent zu, während die kritischen nahezu unverändert blieben. Der Zuwachs liegt also genau in dem Bereich, über den man tatsächlich entscheiden muss.

Daraus folgt eine unbequeme Feststellung: Ein Unternehmen, das jede Meldung abarbeiten will, arbeitet garantiert die falschen ab, weil ihm für die wenigen wirklich dringenden die Luft fehlt. Der Ablauf des Einspielens – Wartungsfenster, Testreihenfolge, Rückweg – ist ein eigenes Thema. Hier geht es um die Entscheidung davor: Welche Lücke rechtfertigt es, den geordneten Rhythmus zu durchbrechen?

Die Größenordnung lässt sich hochrechnen: 119 Meldungen am Tag ergeben über ein Jahr mehr als 43.000. Nimmt man – als reine Annahme, nicht als Messwert – an, dass nur jede hundertste ein im Haus tatsächlich eingesetztes Produkt betrifft, bleiben über 430 Fälle im Jahr, also mehr als einer pro Arbeitstag. Schon diese Rechnung zeigt, dass ohne Sortierverfahren kein Team auskommt, auch ein kleines nicht.

CVE und CVSS sind zwei verschiedene Dinge

Eine CVE-Kennung ist nichts weiter als eine eindeutige Nummer für eine bestimmte Schwachstelle in einem bestimmten Produkt. Sie sagt nichts über Gefährlichkeit, sie schafft nur eine gemeinsame Sprache: Hersteller, Behörde und Dienstleister reden über dieselbe Lücke. Verwechselt wird das regelmäßig – eine „CVE“ ist kein Angriff und keine Bewertung, sondern eine Adresse.

Die Bewertung liefert CVSS, ein Punktesystem von 0,0 bis 10,0. In der Version 4.0 sind die Stufen so geschnitten: 0,0 keine, 0,1 bis 3,9 niedrig, 4,0 bis 6,9 mittel, 7,0 bis 8,9 hoch, 9,0 bis 10,0 kritisch. Diese Zahl ist es, die in Berichten und Angeboten auftaucht, meist ohne Hinweis darauf, welcher Teil des Systems überhaupt gerechnet wurde.

Denn CVSS besteht aus vier Gruppen. Die Basiswerte beschreiben die Eigenschaften der Lücke selbst, unabhängig von der Umgebung – wie leicht sie ausnutzbar ist und was ein Erfolg bedeutet. Die Bedrohungswerte erfassen, ob ein funktionierender Angriffsweg verfügbar ist und ob die Lücke aktiv ausgenutzt wird; sie ändern sich über die Zeit. Die Umgebungswerte lassen die eigene Infrastruktur, vorhandene Schutzmaßnahmen und die Bedeutung des betroffenen Systems einfließen. Die ergänzenden Werte liefern Zusatzinformationen, ohne die Punktzahl zu verändern.

Warum der Basiswert allein in die Irre führt

Die CVSS-Spezifikation selbst warnt davor, den Basiswert als Entscheidungsgrundlage zu nehmen. Sie fordert, ihn um Bedrohungs- und Umgebungswerte zu ergänzen, um zu einer Bewertung zu kommen, die als Eingangsgröße für eine Risikoabschätzung taugt. Dafür gibt es sogar eine Schreibweise: CVSS-B bezeichnet den reinen Basiswert, CVSS-BT nimmt die Bedrohungslage hinzu, CVSS-BE die Umgebung, CVSS-BTE beides. Wer in einem Bericht nur eine Zahl ohne diesen Zusatz sieht, hält in aller Regel einen CVSS-B-Wert in der Hand.

Der Unterschied ist keine Feinheit. Eine Lücke mit dem Basiswert 9,8 in einer Software, die im Unternehmen nur auf einem internen Testrechner ohne Daten läuft, ist harmloser als eine Lücke mit 6,5 in einem Gerät, das den Fernzugang für alle Beschäftigten bereitstellt. Die erste Zahl ist höher, die zweite Situation ist dringlicher. Genau diese Umrechnung leistet kein Hersteller für Sie, weil nur Sie wissen, wo das betroffene Produkt steht.

Vier Fragen, die die Reihenfolge bestimmen

In der Praxis lässt sich die Priorisierung auf vier Fragen verdichten. Sie sind absichtlich in dieser Reihenfolge gestellt, weil die erste die meisten Meldungen bereits aussortiert:

  • Betrifft es uns überhaupt? Ohne verlässliche Bestandsliste der eingesetzten Produkte und Versionen ist jede Bewertung Spekulation. Diese Liste ist die eigentliche Voraussetzung des ganzen Verfahrens.
  • Ist das betroffene System aus dem Internet erreichbar? Eine Lücke hinter drei Netzgrenzen verhält sich anders als eine im Gerät am Übergang.
  • Wird die Lücke aktiv ausgenutzt oder existiert ein öffentlich verfügbarer Angriffsweg? Das ist der Punkt, an dem aus einer Meldung ein Termin wird.
  • Was hängt am betroffenen System – Zugangsdaten, Verwaltungsrechte, personenbezogene Daten, die Produktion? Und gibt es eine Zwischenlösung, etwa das Abschalten einer Funktion oder eine Regel auf der Firewall, bis der Hersteller liefert?

Wer diese vier Fragen schriftlich beantwortet, hat zugleich die Begründung dokumentiert – und die ist bei Nachweispflichten und in Versicherungsfragen wertvoller als die Punktzahl selbst. Eine Lücke, die bewusst und begründet nicht sofort geschlossen wurde, ist eine Entscheidung. Eine, die niemand gesehen hat, ist ein Versäumnis.

Woher die Hinweise kommen

CERT-Bund beim BSI ist die zentrale Anlaufstelle für präventive und reaktive Maßnahmen bei sicherheitsrelevanten Vorfällen. Es identifiziert Schwachstellen in Hard- und Software, empfiehlt Maßnahmen zu deren Behebung und betreibt einen Warn- und Informationsdienst, der Abonnenten über aktuelle Bedrohungen und Sicherheitslücken unterrichtet. Dieser Dienst richtet sich in erster Linie an Bundesbehörden; für die breite Öffentlichkeit informiert das Bürger-CERT kostenfrei und herstellerneutral.

Für ein mittelständisches Unternehmen heißt das: Die behördlichen Hinweise sind ein Frühwarnsignal für die Lage, aber kein Ersatz für die Kanäle der eingesetzten Hersteller. Brauchbar ist eine Kombination aus drei Quellen – den Sicherheitshinweisen der Hersteller der tatsächlich eingesetzten Produkte, den öffentlichen Warnmeldungen des BSI und den Meldungen des Dienstleisters, der die Systeme betreut. Entscheidend ist nicht die Zahl der Abonnements, sondern dass eine benannte Person sie liest, auch in der Urlaubszeit.

Dringlichkeitsklassen, die eine Zusage enthalten

Eine Bewertung ohne Frist bleibt unverbindlich. Sinnvoll sind drei bis vier Klassen, jede mit einer zugesagten Bearbeitungszeit, die zur eigenen Organisation passt – und die man auch einhalten kann. Die folgende Aufteilung ist als Vorlage gedacht, nicht als Vorschrift:

  • Sofort, außerhalb jedes Rhythmus: aktiv ausgenutzte Lücke in einem aus dem Internet erreichbaren System. Hier wird notfalls die Funktion abgeschaltet, bevor der Patch da ist.
  • Innerhalb weniger Tage: hoher Basiswert, öffentlich verfügbarer Angriffsweg, betroffenes System mit Verwaltungsrechten oder schützenswerten Daten.
  • Im nächsten regulären Fenster: alles, was ohne besondere Bedrohungslage bewertet wurde – die große Mehrheit der Meldungen.
  • Bewusst zurückgestellt, mit Begründung und Wiedervorlagetermin: Fälle, in denen der Hersteller keinen Patch liefert oder ein Update die Fachanwendung stoppen würde. Diese Liste braucht einen Eigentümer, sonst wächst sie unbemerkt.

Typische Fehler in der Bewertung

Der häufigste Fehler ist die Punktzahl als Alleinentscheider: Alles ab 9,0 wird hektisch behandelt, alles darunter liegen gelassen – unabhängig davon, wo das System steht. Der zweite ist die unvollständige Bestandsliste; Firmware von Netzwerkgeräten, Verwaltungsschnittstellen und Bibliotheken in zugekauften Anwendungen fehlen dort besonders oft. Der dritte ist die Verwechslung von behoben und geprüft: Ein eingespieltes Update, dessen Wirksamkeit niemand nachgesehen hat, steht in der Liste als grün und im Netz als offen.

Ob das Verfahren trägt, zeigen drei Angaben, die sich monatlich ohne großen Aufwand erheben lassen: die Zahl der offenen Fälle je Dringlichkeitsklasse, die längste Verweildauer eines Falls in der höchsten Klasse und die Zahl der bewusst zurückgestellten Lücken mit überfälligem Wiedervorlagetermin. Steigt die zweite Zahl, ist die Klassenzusage nur auf dem Papier eingehalten.

Der vierte Fehler ist organisatorisch. Bewertung und Umsetzung liegen in vielen Häusern bei derselben Person, die zugleich den Tagesbetrieb trägt. Unter Last gewinnt immer der Tagesbetrieb. Wirksam ist eine Trennung: Eine Rolle bewertet und setzt Fristen, eine andere setzt um – auch wenn es dieselbe Abteilung ist. Wer beides zusammenlegt, bekommt keine Priorisierung, sondern eine Warteschlange. Am einfachsten löst sich das über einen festen Termin: eine halbe Stunde pro Woche, in der die eingegangenen Meldungen bewertet und mit einer Frist versehen werden – unabhängig davon, ob in derselben Woche etwas eingespielt wird.

Verwandte Themen: Wer hier weiterdenkt, liest bei Passwortrichtlinie, IT-Sicherheitsbudget und Post-Quanten-Kryptografie weiter.

Quellen

  1. Die Lage der IT-Sicherheit in Deutschland 2025 – Neue Schwachstellen · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. CERT-Bund – Warn- und Informationsdienst und Bürger-CERT · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. Common Vulnerability Scoring System Version 4.0 – Specification Document · Forum of Incident Response and Security Teams

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Passwortregeln, die 2026 noch tragen

Der Wechsel alle 90 Tage gilt heute als schädlich, Länge schlägt Sonderzeichen, und Passkeys verändern die Rechnung noch einmal. Was BSI und NIST empfehlen und wie sich daraus eine Richtlinie auf zwei Seiten machen lässt.

IT-Sicherheit & Cybersecurity

Begrenztes Sicherheitsbudget: was zuerst wirkt

Wer nach Produktliste einkauft, bezahlt Werkzeuge, die nichts verhindern. Eine Reihenfolge nach Risiko, ein Verteilungsbeispiel mit offengelegten Annahmen und drei Kennzahlen, an denen sich Wirkung ablesen lässt.

IT-Sicherheit & Cybersecurity

Penetrationstest beauftragen, ohne einen Schaubericht zu bezahlen

Zwei Angebote für denselben Test können sich um den Faktor fünf unterscheiden – meist nicht in der Qualität, sondern im Geltungsbereich. Woran Sie das erkennen, was rechtlich vorher geklärt sein muss und wie ein Bericht zu lesen ist.