EPSS (Exploit Prediction Scoring System)
Was ist EPSS (Exploit Prediction Scoring System)?
EPSS (Exploit Prediction Scoring System)Datengestütztes Modell des FIRST, das die Wahrscheinlichkeit schätzt, dass eine CVE in den nächsten 30 Tagen in freier Wildbahn ausgenutzt wird.
EPSS kombiniert maschinelles Lernen mit realen Signalen – veröffentlichte Exploits, Threat-Intelligence-Telemetrie, Hersteller-Advisories, Social-Media-Chatter – und liefert je CVE zwei Werte: eine Wahrscheinlichkeit (0–1) und einen Perzentilrang. EPSS ergänzt CVSS, indem es nicht die theoretische Schwere, sondern die kurzfristige reale Ausnutzungswahrscheinlichkeit bewertet. Schwachstellenmanagement-Programme nutzen EPSS, um große Backlogs zu priorisieren: Eine CVE mit hohem CVSS, aber sehr niedrigem EPSS kann warten, während eine CVE mit mittlerem CVSS, hohem EPSS und KEV-Listung vorgezogen wird. Die Scores werden täglich aktualisiert.
Das Modell wird von der FIRST EPSS Special Interest Group verantwortet und wurde mehrfach neu trainiert: v1 (2019) verwendete eine logistische Regression auf einer Handvoll Merkmale; v2 (Februar 2022) und v3 (März 2023) wechselten zu einem Gradient-Boosting-Modell (XGBoost) mit über tausend Merkmalen; und v4, veröffentlicht am 17. März 2025, ergänzte Telemetrie zu Malware und Endpoint-Erkennung und verfolgt inzwischen die Ausnutzung von mehr als 10.000 CVEs pro Monat. FIRST veröffentlicht die täglichen Scores als kostenlosen CSV-Download und über eine JSON-API. Ein zentraler Designgedanke ist, dass EPSS eine Prognose der kurzfristigen Aktivität ist und kein Maß für die Auswirkung – daher kombiniert man es am besten mit Asset-Kontext, CVSS und dem KEV-Katalog der CISA, statt es allein zu verwenden. Da sich die Scores mit dem Eintreffen neuer Erkenntnisse verändern, kann eine CVE, die heute bei EPSS 0,02 liegt, binnen Tagen nach Erscheinen eines öffentlichen Proof of Concept über 0,9 springen – weshalb Teams den Feed täglich neu abrufen, statt eine Momentaufnahme zu speichern.
flowchart LR
A[Neue CVE veröffentlicht] --> B[Täglicher EPSS-Modelllauf]
C[Exploit DB / PoC-Code] --> B
D[IDS- / Honeypot-Telemetrie] --> B
E[Malware- und EDR-Signale] --> B
B --> F[Wahrscheinlichkeit 0-1]
B --> G[Perzentilrang]
F --> H{Hoher EPSS und in KEV gelistet?}
G --> H
H -- Ja --> I[Jetzt patchen / vorziehen]
H -- Nein --> J[Zurückstellen, täglich prüfen]● Beispiele
- 01
CVE mit EPSS-Wahrscheinlichkeit 0,97 und Perzentil 99 – nahezu sicher in aktiver Ausnutzung.
- 02
CVSS-9,8-Lücke mit EPSS 0,001 – schwer, aber kurzfristig unwahrscheinlich angegriffen.
● Häufige Fragen
Was ist EPSS (Exploit Prediction Scoring System)?
Datengestütztes Modell des FIRST, das die Wahrscheinlichkeit schätzt, dass eine CVE in den nächsten 30 Tagen in freier Wildbahn ausgenutzt wird. Es gehört zur Kategorie Schwachstellen der Cybersicherheit.
Was bedeutet EPSS (Exploit Prediction Scoring System)?
Datengestütztes Modell des FIRST, das die Wahrscheinlichkeit schätzt, dass eine CVE in den nächsten 30 Tagen in freier Wildbahn ausgenutzt wird.
Wie schützt man sich gegen EPSS (Exploit Prediction Scoring System)?
Schutzmaßnahmen gegen EPSS (Exploit Prediction Scoring System) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für EPSS (Exploit Prediction Scoring System)?
Übliche alternative Bezeichnungen: EPSS-Score.