CVE
Aktualisiert 2. Oktober 20262 Min. Lesezeit
Eine CVE ist eine eindeutige Kennung für eine öffentlich bekannte Schwachstelle in Software oder Hardware, zum Beispiel CVE-2021-44228. Das CVE-Programm wird von MITRE betrieben und sorgt dafür, dass Scanner, Advisories und Administratoren weltweit über exakt dieselbe Lücke sprechen.
CVE steht für Common Vulnerabilities and Exposures: ein weltweites Verzeichnis öffentlich bekannter Schwachstellen in Software und Hardware. Jede registrierte Schwachstelle erhält eine eindeutige Kennung wie CVE-2021-44228, damit alle über dieselbe Lücke sprechen.
Was es bedeutet
Eine CVE-Nummer besteht aus dem Präfix CVE, dem Jahr der Vergabe und einer laufenden Nummer: CVE-2024-3094 ist also eine Schwachstelle, die 2024 registriert wurde. Das CVE-Programm existiert seit 1999 und wird von der US-amerikanischen Non-Profit-Organisation MITRE betrieben, im Auftrag der US-Cybersicherheitsbehörde CISA, die es auch finanziert. Wie heikel diese Abhängigkeit ist, zeigte sich im April 2025: Der Vertrag lief beinahe aus, und die CISA verlängerte ihn in letzter Minute. Nach Angaben der CISA ist das Programm inzwischen voll finanziert; Mitglieder des CVE Board haben zudem die CVE Foundation gegründet, um ihm eine breitere, unabhängige Finanzierung zu verschaffen.
Die Nummern werden von sogenannten CVE Numbering Authorities (CNAs) vergeben: Softwarehersteller, Sicherheitsfirmen und Forschungsinstitute, die für Schwachstellen in ihrem eigenen Bereich selbst Kennungen ausstellen dürfen. Ein CVE-Eintrag enthält eine kurze Beschreibung, die betroffenen Produkte und Verweise auf Advisories. Die US-amerikanische National Vulnerability Database (NVD) reichert diese Einträge seit Langem unter anderem mit einem CVSS-Score an, der den Schweregrad ausdrückt. Wegen der stark gestiegenen Zahl neuer Einträge tut das NIST dies seit April 2026 nur noch für priorisierte CVEs, etwa solche, deren Ausnutzung bekannt ist, und ergänzt keinen eigenen Score mehr routinemäßig, wenn die CNA bereits einen geliefert hat. In Europa betreibt die ENISA seit Mai 2025 die European Vulnerability Database (EUVD), die CVE-Daten mit Informationen von Herstellern und nationalen CSIRTs zusammenführt.
Warum es wichtig ist
Ohne gemeinsame Benennung würde jede Sicherheitsfirma dieselbe Lücke anders nennen, genau das Problem, das vor 1999 bestand. Dank CVE-Nummern können Scanner, Patch-Management-Tools, Advisories und Nachrichten auf exakt dieselbe Schwachstelle verweisen. Für Administratoren ist die CVE-Nummer der Ausgangspunkt: Sie schlagen sie im Advisory des Herstellers oder in einer Datenbank wie der NVD oder der EUVD nach, sehen, welche Versionen betroffen sind, und prüfen, ob ein Patch oder Workaround verfügbar ist.
Beachten Sie: Nicht jede Schwachstelle hat eine CVE. Lücken, die nie öffentlich gemeldet werden, etwa im Stillen ausgenutzte Zero-Days, sind nirgendwo registriert. Eine leere CVE-Suche bedeutet also nicht, dass Ihre Software sicher ist.
Beispiel
Eines der bekanntesten Beispiele ist CVE-2021-44228, besser bekannt als Log4Shell: eine im Dezember 2021 bekannt gewordene Schwachstelle in der Java-Logging-Bibliothek Apache Log4j mit dem maximalen CVSS-Score von 10.0. Weil die Lücke eine eindeutige Kennung hatte, konnten Organisationen weltweit innerhalb weniger Stunden prüfen, ob ihre Software betroffen war, und gezielt patchen.
Quellen
- CVE Program (MITRE)cve.org
- NVD: National Vulnerability Databasenvd.nist.gov
- NIST: NIST Updates NVD Operations to Address Record CVE Growthnist.gov
- ENISA: European Vulnerability Database (EUVD)euvd.enisa.europa.eu
- ENISA: Stepping up our role in Vulnerability Management: ENISA Becomes CVE Rootenisa.europa.eu
- CSO Online: CVE program funding secured, easing fears of repeat crisiscsoonline.com
Häufige Fragen
Wer vergibt CVE-Nummern?
CVE Numbering Authorities (CNAs): Hersteller, Sicherheitsfirmen und Forschungsorganisationen, die das CVE-Programm ermächtigt, Nummern für Schwachstellen in ihrem eigenen Bereich zu vergeben. Angeworben und betreut werden sie von sogenannten Roots wie MITRE, der CISA und seit November 2025 für europäische Organisationen der EU-Agentur ENISA.
Was bedeuten die Zahlen in einer CVE-Nummer?
Die erste Zahl ist das Jahr der Vergabe, die zweite eine laufende Nummer. CVE-2021-44228 wurde also im Jahr 2021 registriert.
Wo schlagen Sie eine CVE nach?
Auf cve.org, der offiziellen Seite des CVE-Programms, in der US-amerikanischen National Vulnerability Database (nvd.nist.gov) oder in der European Vulnerability Database der ENISA (euvd.enisa.europa.eu). Seit April 2026 ergänzt die NVD nur noch priorisierte CVEs um eine eigene Analyse, bei den meisten Einträgen sind Sie also auf den Score angewiesen, den die CNA geliefert hat.
Hat jede Schwachstelle eine CVE-Nummer?
Nein. Nur gemeldete und registrierte Schwachstellen erhalten eine Nummer. Unbekannte oder geheim gehaltene Lücken, etwa aktiv ausgenutzte Zero-Days, fehlen dort.
Verwandte Artikel
- GlossarCVSSCVSS bewertet Schwachstellen von 0.0 bis 10.0. Erfahren Sie, woraus sich der Base Score zusammensetzt, was v3.1 von v4.0 trennt und warum das kein Risiko ist.
- GlossarResponsible DisclosureResponsible Disclosure bedeutet, eine Schwachstelle vertraulich zu melden, damit die Organisation sie beheben kann, bevor Details öffentlich werden.
- GlossarZero-DayEin Zero-Day ist eine Schwachstelle ohne Patch, weil der Hersteller sie noch nicht kennt. Wie Zero-Day-Angriffe ablaufen und was dagegen hilft.