Kurzfassung: Schwachstellenmanagement scheitert an der Menge: über 40.000 neue CVEs im Jahr lassen sich nicht alle sofort patchen, und der CVSS-Wert allein taugt nicht zur Priorisierung, weil er die Ausnutzung in der realen Welt nicht misst. Die Lösung ist risikobasierte Priorisierung: Die CISA-KEV-Liste zeigt, was tatsächlich ausgenutzt wird (das stärkste Signal), EPSS schätzt die Ausnutzungswahrscheinlichkeit, und der eigene Asset-Kontext (ist das System von außen erreichbar, geschäftskritisch?) entscheidet den Rest. Die Reihenfolge lautet: erst die bestätigt ausgenutzten, dann die wahrscheinlich ausgenutzten, dann die technisch schweren. Wer so priorisiert, patcht die wenigen Schwachstellen, die das Risiko treiben, statt in Tausenden zu ertrinken.
Schwachstellenmanagement ist die Disziplin, die in fast jedem Verteidigungsthema als Nebensatz auftaucht, „zeitnah patchen“ steht im BSI-Lagebericht, bei der WordPress-Sicherheit und beim Supply-Chain-Angriff, und die doch selten für sich erklärt wird. Dabei ist sie eine der wirksamsten präventiven Maßnahmen überhaupt, weil eine geschlossene Lücke ein Angriff ist, der nie stattfindet. Das Problem ist nicht das Finden der Schwachstellen, moderne Scanner liefern Tausende, sondern das Entscheiden, welche diese Woche wirklich zählen. Dieser Beitrag erklärt, warum der CVSS-Wert allein in die Irre führt, wie KEV und EPSS die Priorisierung reparieren, wie der eigene Asset-Kontext den Ausschlag gibt, und wie ein funktionierendes Programm mit Fristen und Kennzahlen aussieht.
Warum CVSS allein in die Irre führt
Der CVSS-Wert (Common Vulnerability Scoring System) bewertet die technische Schwere einer Schwachstelle auf einer Skala bis 10. Er ist nützlich, aber als alleinige Grundlage der Priorisierung ist er ein Fehler, weil er eine Frage beantwortet, die nicht die wichtigste ist. Ein hoher CVSS-Wert sagt, wie schlimm eine Ausnutzung wäre, nicht wie wahrscheinlich sie ist. Die Folge ist eine Schwachstellen-Warteschlange voller kritischer Befunde, von denen die meisten nie ausgenutzt werden, während eine mittelschwere, aber aktiv ausgenutzte Lücke untergeht. Das anschaulichste Beispiel: Eine Schwachstelle mit CVSS 7.5 und einer hohen Ausnutzungswahrscheinlichkeit ist dringender als eine mit CVSS 9.1, die praktisch nie ausgenutzt wird und auf einem nicht erreichbaren System sitzt. Wer stur nach CVSS-Wert abarbeitet, optimiert seine Aktivität, nicht sein Risiko, und verschwendet den Großteil der Mühe. Bei über 40.000 neuen CVEs pro Jahr ist das der Unterschied zwischen einem Programm, das die richtigen Dinge schnell schließt, und einem, das in der Masse ertrinkt.
KEV und EPSS: die Priorisierung reparieren
Zwei zusätzliche Signale verwandeln die Priorisierung von der Schwere zur Wahrscheinlichkeit, und sie sind beide frei verfügbar.
- Die CISA-KEV-Liste (Known Exploited Vulnerabilities). Ein kuratierter Katalog der Schwachstellen, für die eine aktive Ausnutzung in der realen Welt bestätigt ist. Das ist das stärkste Priorisierungssignal überhaupt, stärker als jeder CVSS-Wert, weil es kein Modell und keine Schätzung ist, sondern beobachtete Realität: Diese Lücke wird gerade benutzt. Steht eine Schwachstelle auf der KEV-Liste, gehört sie auf die Beschleunigungsspur, unabhängig von der sonstigen Frist.
- EPSS (Exploit Prediction Scoring System). Ein maschinelles Modell, gepflegt von FIRST, das für jede CVE die Wahrscheinlichkeit schätzt, dass sie in den nächsten 30 Tagen ausgenutzt wird, als Wert zwischen 0 und 1, täglich aktualisiert. EPSS beantwortet die Frage, die CVSS nicht stellt: Von den Tausenden offenen Punkten, welche werden statistisch wahrscheinlich bald zum Vorfall? Es ersetzt CVSS nicht, es ergänzt es um die Wahrscheinlichkeit.
Beide sind über eine freie Schnittstelle abrufbar und in die gängigen Schwachstellen-Werkzeuge integriert. Die Kunst ist die Kombination: KEV und EPSS entscheiden, was überhaupt in die dringende Gruppe gehört, und innerhalb dieser Gruppe ordnet der CVSS-Wert nach Schwere. Ein Fachartikel bringt es auf die Formel, die Sortierung umzudrehen: nicht mit dem höchsten CVSS-Wert beginnen, sondern mit KEV und EPSS die dringende Menge bestimmen und diese dann nach Schwere und eigener Betroffenheit ordnen.
Der Asset-Kontext gibt den Ausschlag
KEV und EPSS sind allgemeine Signale, aber die letzte Entscheidung fällt im eigenen Netz. Dieselbe Schwachstelle ist auf einem von außen erreichbaren, geschäftskritischen Server ein Notfall und auf einem isolierten Testsystem ohne Netzanbindung fast belanglos. Drei Fragen des Kontexts verschieben die Priorität: Ist das System von außen erreichbar? Ist es geschäftskritisch oder hält es sensible Daten? Und gibt es kompensierende Kontrollen, etwa eine Segmentierung, die die Ausnutzung erschwert? Diese Fragen setzen ein sauberes Inventar voraus, denn man kann nur priorisieren, was man kennt. Das Perimeter, also die von außen erreichbaren Systeme, verdient dabei besondere Aufmerksamkeit, weil es der häufigste erste Zugang ist, wie die Ransomware-Trends zeigen. Die Reihenfolge, die sich aus alledem ergibt: erst die bestätigt ausgenutzten Schwachstellen auf erreichbaren, kritischen Systemen, dann die wahrscheinlich ausgenutzten, dann die technisch schweren, jeweils angepasst an die Erreichbarkeit und die vorhandenen Schutzmaßnahmen.
Fristen: schnell schließen, was zählt
Das Richtige zu priorisieren nützt wenig, wenn es dann Wochen dauert. Ein funktionierendes Programm setzt Reaktionsfristen nach Priorität: die bestätigt ausgenutzten, von außen erreichbaren Schwachstellen innerhalb von Tagen, die hohen innerhalb von Wochen, die übrigen im normalen Patch-Zyklus. Die staatliche Entwicklung zeigt die Richtung: Die US-Behörde CISA hat im Juni 2026 ihr früheres, starres Modell mit festen Fristen durch ein risikobasiertes ersetzt (BOD 26-04), das jede Schwachstelle gegen mehrere Kriterien bewertet, von außen erreichbar, aktiv ausgenutzt, automatisierbar, vollständige Systemübernahme, und bei Zutreffen aller Kriterien eine Behebung in nur drei Tagen verlangt. Die Fristen werden also enger und stärker risikogetrieben, und die Privatwirtschaft übernimmt dieselbe Logik. Das Fenster zwischen der Offenlegung einer Schwachstelle und ihrer Ausnutzung wird durch KI-gestützte Angriffe kürzer, weshalb die Geschwindigkeit bei den dringenden Fällen über Erfolg und Misserfolg entscheidet. Wichtig ist dabei die Kopplung an die richtigen Signale: Die engste Frist gilt den KEV- und EPSS-Treffern, nicht dem höchsten CVSS-Wert.
Der Lebenszyklus und die Kennzahlen
Schwachstellenmanagement ist ein fortlaufender Kreislauf, kein Projekt: fortlaufend scannen statt einmal im Quartal, priorisieren nach den beschriebenen Signalen, beheben innerhalb der Fristen, und den Erfolg messen. Die aussagekräftigen Kennzahlen sind nicht die Zahl der gefundenen Schwachstellen, das misst nur den Lärm, sondern die Zeit von der Offenlegung bis zur Behebung bei den dringenden Fällen, die Einhaltung der Fristen und die Abdeckung des Scans über das gesamte Inventar. Das ist dieselbe Disziplin wie bei den SOC-Kennzahlen: Der Trend zählt mehr als der Einzelwert, und eine Kennzahl, aus der keine Maßnahme folgt, ist verschwendete Mühe. Ein wirksames Programm integriert die Scanner-Befunde direkt in die Ticket-Abläufe der zuständigen Teams, statt sie in einer reinen Sicherheits-Warteschlange liegen zu lassen, denn behoben wird eine Schwachstelle dort, wo das System betrieben wird.
Fazit
Schwachstellenmanagement ist 2026 keine Frage des Scannens, sondern der Priorisierung: Bei über 40.000 neuen CVEs im Jahr entscheidet die Disziplin, die richtigen wenigen schnell zu schließen, statt in Tausenden zu ertrinken. Der CVSS-Wert allein führt in die Irre, weil er die Schwere misst, nicht die Wahrscheinlichkeit; die KEV-Liste zeigt die bestätigte Ausnutzung, EPSS die Wahrscheinlichkeit, und der eigene Asset-Kontext gibt den Ausschlag. Wer erst die ausgenutzten, dann die wahrscheinlich ausgenutzten, dann die schweren Schwachstellen angeht, jeweils mit Fristen und Kennzahlen, patcht das, was das Risiko wirklich treibt. Für ein Blue Team ist das risikobasierte Schwachstellenmanagement eine der lohnendsten Investitionen überhaupt, weil jede rechtzeitig geschlossene Lücke ein Vorfall ist, der nie beginnt, und weil es die knappe Zeit auf die wenigen Punkte lenkt, an denen sie den größten Unterschied macht.