Common Vulnerabilities and Exposures

Common Vulnerabilities and Exposures (CVE – deutsch Bekannte Schwachstellen und Anfälligkeiten) ist ein vom US-amerikanischen National Cybersecurity FFRDC betriebenes und von der Mitre Corporation gepflegtes System zur standardisierten Identifikation und Benennung von öffentlich bekannten Sicherheitslücken und anderen Schwachstellen in Computersystemen. Ziel des CVE-Systems ist es, Mehrfachbenennungen derselben Gefahren durch verschiedene Unternehmen und Institutionen zu vermeiden.
Verfahren
[Bearbeiten | Quelltext bearbeiten]Eine bekannte Sicherheitslücke wird mit einer Nummer versehen, die aus dem Kürzel CVE, der Jahreszahl der Entdeckung des Problems sowie einer beliebigen fortlaufenden Nummer besteht (z. B. CVE-2020-1234). Dadurch wird eine eindeutige Identifizierung der Schwachstelle gewährleistet und ein reibungsloser Informationsaustausch zwischen den verschiedenen Datenbanken einzelner Hersteller ermöglicht.
Die CVE-Nummern werden seit 1999 vergeben. Bis Ende 2013 waren die fortlaufenden Nummern eines Jahres immer vierstellig und wurden mit einer führenden Null angegeben, etwa CVE-1999-0012. Da dieses Format nicht mehr ausreichte, wurde es Anfang 2014 so angepasst, dass es beliebig viele Stellen zulässt, jedoch weiterhin mindestens vier Stellen benötigt.[1]
Die Verwaltung und Pflege der CVE-Liste erfolgt durch die Mitre Corporation[2] in Zusammenarbeit mit den CVE Numbering Authorities (CNAs). CNAs umfassen Sicherheitsexperten, Bildungseinrichtungen, Regierungsbehörden und Hersteller von Software.[3] Diese CNAs sind für die Vergabe und Verwaltung von CVE-IDs verantwortlich und spielen eine wichtige Rolle bei der Aktualisierung und Pflege des CVE-Systems. Das Programm wird von der Cybersecurity and Infrastructure Security Agency (CISA) des US-Heimatschutzministeriums unterstützt.[2]
Alternativen
[Bearbeiten | Quelltext bearbeiten]Die Mitre Corporation gab am 15. April 2025 bekannt, dass die bisherige Förderung der US-Regierung zur Aufrechterhaltung des CVE-Systems zum 16. April 2025 auslaufe und nicht verlängert werde. Daher könne sie das System nicht über diesen Zeitraum hinaus betreiben.[4] Unmittelbar vor Ablauf dieser Frist verlängerte CISA die Förderung um weitere elf Monate bis zum 15. März 2026.[veraltet]
Daher betreibt das Computer Emergency Response Team (CERT) in Luxemburg seit dem 7. Januar 2026 die EU-Schwachstellen-Datenbank db.gcve.eu als "Global CVE Allocation System" (GCVE) zur Schwachstellen-Veröffentlichung.[5] Anders als im CVE-System in den USA können verschiedene Stellen als GCVE Numbering Authority (GNA) Schwachstellen-Nummern vergeben. Diese sind wie CVE-IDs aufgebaut, ergänzt um eine ID der GNA, die die ID vergab. Zum Beispiel steht die "1" in GCVE-1-2023-40224 für CIRCL in Luxemburg als eine GNA. In den USA vergebene CVE-IDs sind einer GNA mit "0". So entspricht GCVE-0-2023-40224 der Schwachstelle CVE-2023-40224. Außerdem veröffentlichte die Agentur der Europäischen Union für Cybersicherheit (ENISA) die 2024 angekündigte European Vulnerability Database (EUVD) für Schwachstellen.[6]
Eine weitere Datenbank für Sicherheitslücken und npm-Malware ist die GitHub Advisory Database, deren GitHub Security Advisories IDs nach dem Format GHSA-xxxx-xxxx-xxxx enthalten, wobei jedes x für ein Zeichen aus der Liste 23456789cfghjmpqrvwx steht.[7] Im Gegensatz zu CVEs können GHSAs entweder durch die GitHub-Repositorybesitzer oder, falls für das einzelne Repository aktiviert, von jedem GitHub-Benutzer angelegt werden.[8] Dies kann dazu führen, dass für GHSAs keine CVE erstellt werden.[9] Umgekehrt werden alle CVEs automatisch als ungeprüfte GHSAs in die GithHub Security Advisories importiert.[7]
Siehe auch
[Bearbeiten | Quelltext bearbeiten]Weblinks
[Bearbeiten | Quelltext bearbeiten]- cve.org – Offizielle Webseite
- Olivia von Westernhagen: Schubladen für Schwachstellen: Das CVE-System im Überblick
Einzelnachweise
[Bearbeiten | Quelltext bearbeiten]- ↑ CVE - CVE ID Syntax Change (Archived). Abgerufen am 11. Juni 2024.
- 1 2 About CVE - Overview. Mitre Corporation, abgerufen am 11. Juni 2024 (englisch).
- ↑ CVE - CVE Numbering Authorities. Abgerufen am 11. Juni 2024.
- ↑ Ravie Lakshmanan: U.S. Govt. Funding for MITRE's CVE Ends April 16, Cybersecurity Community on Alert. In: The Hacker News. 16. April 2025, abgerufen am 29. April 2025 (englisch).
- ↑ Julia Mutzbauer: Neue EU-Schwachstellen-Datenbank gestartet. In: CSO online. 19. Januar 2026, abgerufen am 23. Januar 2026.
- ↑ Christopher Kunz: CVE-Aus abgewendet, Schwachstellendatenbank der EU geht an den Start. In: heise online. 17. April 2025, abgerufen am 18. April 2025.
- 1 2 About the GitHub Advisory database. In: GitHub Docs. Abgerufen am 20. Mai 2026.
- ↑ Creating a repository security advisory. In: GitHub Docs. Abgerufen am 20. Mai 2026.
- ↑ Sarah Gooding.März 10, 2026: A recent burst of security disclosures in the OpenClaw project is drawing attention to how vulnerability information flows across advisory and CVE systems. In: Socket-Blog. 10. März 2026, abgerufen am 20. Mai 2026.