Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1349

Schwachstelle

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Schwachstelle?

SchwachstelleEine Schwäche in einem System, einer Anwendung oder einem Prozess, die ein Angreifer ausnutzen kann, um Vertraulichkeit, Integrität oder Verfügbarkeit zu beeinträchtigen.


Eine Schwachstelle ist jeder Fehler oder jede Schwäche – im Code, in der Konfiguration, im Design oder in der Betriebspraxis –, deren Ausnutzung die Vertraulichkeit, Integrität oder Verfügbarkeit eines Informationssystems gefährden könnte. Schwachstellen entstehen durch Software-Bugs (Speichersicherheitsfehler, fehlende Eingabevalidierung), Fehlkonfigurationen, schwache oder voreingestellte Anmeldedaten, unsicheres Design und ungepatchte Abhängigkeiten.

Öffentlich bekannte Schwachstellen werden von MITRE mit CVE-Kennungen katalogisiert und in der National Vulnerability Database des NIST angereichert. Die zugrunde liegenden Ursachenklassen werden durch CWE beschrieben, der Schweregrad wird mit CVSS bewertet – dessen Revision v4.0 am 1. November 2023 von FIRST veröffentlicht wurde – und die Wahrscheinlichkeit einer Ausnutzung in naher Zukunft wird durch EPSS geschätzt. Da Scanner routinemäßig Tausende von Befunden zutage fördern, priorisieren Teams zunehmend anhand der realen Ausnutzung: Der Known-Exploited-Vulnerabilities-(KEV)-Katalog der CISA, der für US-Bundesbehörden gemäß der Binding Operational Directive 22-01 (November 2021) verpflichtend ist, listet Schwachstellen, die aktiv missbraucht werden. Log4Shell (CVE-2021-44228, CVSS 10.0) zeigte, wie eine einzige Schwachstelle in einer Abhängigkeit innerhalb von Stunden nach ihrer Offenlegung Millionen von Systemen exponieren kann.

Das Management von Schwachstellen erfordert kontinuierliche Erkennung (Scanning, SAST/DAST, SCA), risikobasierte Priorisierung, Patches oder kompensierende Maßnahmen sowie die Verifikation, dass die Behebungen über das gesamte Asset-Inventar hinweg wirksam und dauerhaft sind.

flowchart LR
  A[Schwäche eingeführt<br/>Code / Konfiguration / Design] --> B[Erkennung<br/>Scan · SAST/DAST · Offenlegung]
  B --> C[Katalogisierung<br/>CVE · CWE]
  C --> D[Priorisierung<br/>CVSS · EPSS · CISA KEV]
  D --> E{Ausnutzbar?}
  E -->|Ja| F[Exploit / aktiver Missbrauch]
  E -->|Patch oder Mitigation| G[Behebung]
  F --> G
  G --> H[Fix verifizieren &<br/>Inventar aktualisieren]

Beispiele

  1. 01

    Eine ungepatchte Bibliothek mit einer bekannten CVE, die Remote-Code-Ausführung erlaubt.

  2. 02

    Ein fehlkonfigurierter S3-Bucket, der Kundendaten öffentlich exponiert.

Häufige Fragen

Was ist Schwachstelle?

Eine Schwäche in einem System, einer Anwendung oder einem Prozess, die ein Angreifer ausnutzen kann, um Vertraulichkeit, Integrität oder Verfügbarkeit zu beeinträchtigen. Es gehört zur Kategorie Schwachstellen der Cybersicherheit.

Was bedeutet Schwachstelle?

Eine Schwäche in einem System, einer Anwendung oder einem Prozess, die ein Angreifer ausnutzen kann, um Vertraulichkeit, Integrität oder Verfügbarkeit zu beeinträchtigen.

Wie schützt man sich gegen Schwachstelle?

Schutzmaßnahmen gegen Schwachstelle kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Schwachstelle?

Übliche alternative Bezeichnungen: Sicherheitslücke, Sicherheitsschwäche.

Verwandte Begriffe

Siehe auch