Aktiv ausgenutzte Schwachstelle (KEV)
Was ist Aktiv ausgenutzte Schwachstelle (KEV)?
Aktiv ausgenutzte Schwachstelle (KEV)Eine CVE, die die US-CISA als aktiv ausgenutzt bestätigt und in ihren öffentlichen KEV-Katalog aufnimmt, wodurch Behandlungsfristen für US-Bundesbehörden ausgelöst werden.
Der CISA-KEV-Katalog listet CVEs mit belastbaren Hinweisen auf reale Ausnutzung gegen tatsächliche Ziele. Er wurde durch die Binding Operational Directive 22-01 geschaffen, erlassen am 3. November 2021, die zivile US-Bundesbehörden verpflichtet, gelistete Einträge bis zu einer veröffentlichten Frist zu beheben – typischerweise binnen zwei Wochen für Neuaufnahmen und kürzer für die dringendsten Lücken.
Für die Aufnahme muss ein Eintrag eine CVE-ID, belastbare Belege für aktive Ausnutzung und klare Behebungshinweise (meist ein Hersteller-Patch) besitzen. Prägende Einträge sind CVE-2021-44228 (Log4Shell), binnen Tagen nach der Offenlegung im Dezember 2021 aufgenommen, sowie CVE-2017-0144 (EternalBlue), deren fortdauernder Missbrauch durch WannaCry- und NotPetya-artige Würmer sie Jahre später operativ relevant hält.
Obwohl der Katalog US-staatlich getrieben ist, behandeln private Organisationen weltweit ihn als starkes Priorisierungssignal – eine KEV-Aufnahme zählt zu den deutlichsten Indikatoren, dass eine Schwachstelle Notfall-Patching verdient, denn sie bedeutet, dass bereits jemand damit angegriffen wird. Da CVSS nur den Schweregrad bewertet und nicht die reale Ausnutzung, kombinieren risikobasierte Programme die KEV-Zugehörigkeit mit CVSS und EPSS (Ausnutzungswahrscheinlichkeit), um zu entscheiden, was zuerst gepatcht wird.
flowchart TD
A[Neue CVE offengelegt] --> B{Aktive Ausnutzung beobachtet?}
B -- Nein --> C[Via CVSS / EPSS verfolgen]
B -- Ja --> D[CISA nimmt in KEV-Katalog auf]
D --> E[BOD-22-01-Frist gesetzt]
E --> F[Bundesbehörden müssen beheben]
D --> G[Private Orgs priorisieren Notfall-Patch]
C --> H[Risikobasiertes Backlog]
F --> H
G --> H● Beispiele
- 01
CVE-2021-44228 (Log4Shell), kurz nach Offenlegung in den KEV-Katalog aufgenommen.
- 02
CVE-2017-0144 (EternalBlue) – seit Jahren wegen anhaltenden Ransomware-Missbrauchs gelistet.
● Häufige Fragen
Was ist Aktiv ausgenutzte Schwachstelle (KEV)?
Eine CVE, die die US-CISA als aktiv ausgenutzt bestätigt und in ihren öffentlichen KEV-Katalog aufnimmt, wodurch Behandlungsfristen für US-Bundesbehörden ausgelöst werden. Es gehört zur Kategorie Schwachstellen der Cybersicherheit.
Was bedeutet Aktiv ausgenutzte Schwachstelle (KEV)?
Eine CVE, die die US-CISA als aktiv ausgenutzt bestätigt und in ihren öffentlichen KEV-Katalog aufnimmt, wodurch Behandlungsfristen für US-Bundesbehörden ausgelöst werden.
Wie schützt man sich gegen Aktiv ausgenutzte Schwachstelle (KEV)?
Schutzmaßnahmen gegen Aktiv ausgenutzte Schwachstelle (KEV) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Aktiv ausgenutzte Schwachstelle (KEV)?
Übliche alternative Bezeichnungen: CISA KEV, KEV-Katalogeintrag.