
All Posts
10 min
read
CVE, CVSS, NVD, Zero-Day – was steckt hinter den Begriffen, und warum reicht Patching allein nicht aus? Dieser Artikel erklärt das CVE-System und zeigt, wie PAM den Schaden begrenzt, bevor der Patch kommt.
Veröffentlicht
08.06.2026
Aktualisiert
25.09.2026
Täglich werden neue CVEs veröffentlicht – im Jahr 2024 waren es mehr als 29.000. Doch was genau ist ein CVE, wie funktioniert das System dahinter, und warum reicht Patching allein nicht aus?
Dieser Artikel erklärt das CVE-System von Grund auf: Was ist ein CVE, was bedeuten CVSS-Score und NVD, und wie entsteht das gefährliche Exploit-Fenster zwischen Schwachstellen-Veröffentlichung und Patch? Vor allem aber zeigt er, wie Unternehmen mit Privileged Access Management (PAM) ihre Angriffsfläche auch dann wirkungsvoll reduzieren, wenn ein Patch noch nicht eingespielt ist.
Wichtige Erkenntnisse
CVE steht für Common Vulnerabilities and Exposures – ein öffentliches Verzeichnis standardisierter Bezeichnungen für bekannte Sicherheitslücken in Software und Hardware. Jede Schwachstelle erhält eine eindeutige CVE-ID im Format CVE-JAHR-NUMMER, zum Beispiel CVE-2021-44228 (Log4Shell) oder CVE-2023-44487 (HTTP/2 Rapid Reset).
Das CVE-System wurde 1999 von der MITRE Corporation ins Leben gerufen und ist heute der weltweite Standard, auf den sich Sicherheitsforscher, Hersteller, Behörden und IT-Teams beziehen. Ohne diesen gemeinsamen Nenner wäre koordinierte Reaktion auf Sicherheitslücken kaum möglich.
Eine CVE entsteht typischerweise in drei Phasen:
Nicht jede Schwachstelle wird sofort gepatcht. Nicht jede Schwachstelle hat überhaupt einen Patch. Und zwischen der Veröffentlichung einer CVE und dem flächendeckenden Einspielen des Patches liegt in vielen Unternehmen ein gefährliches Zeitfenster.

Die drei Begriffe werden oft verwechselt, meinen aber unterschiedliche Dinge:
„Im Jahr 2024 wurden 29.065 CVEs veröffentlicht – mehr als je zuvor. Davon wurden über 13 % als Critical eingestuft. Und täglich kommen neue hinzu.“ — NIST / NVD Annual Report 2024
Ein Zero-Day ist eine Schwachstelle, für die zum Zeitpunkt ihrer Ausnutzung noch kein Patch existiert. Der Name leitet sich davon ab, dass der Hersteller „null Tage“ Zeit hatte, auf die Bedrohung zu reagieren. Zero-Days sind besonders gefährlich, weil:
Für Zero-Days ist PAM keine optionale Ergänzung – es ist oft die einzige verfügbare Schutzschicht.
Das größte Missverständnis im Umgang mit CVEs ist die Annahme, Patching sei die vollständige Lösung. In der Praxis gibt es drei strukturelle Probleme:
Die Frage ist daher nicht nur: Wie schnell können wir patchen? Sondern: Wie begrenzen wir den Schaden, wenn eine CVE ausgenutzt wird, bevor der Patch eingespielt ist? Mehr zu verwandten Risiken: RDP absichern: Best Practices gegen Remote-Desktop-Angriffe
Die meisten schwerwiegenden CVE-Exploits folgen einem Muster: Ein Angreifer nutzt eine Schwachstelle, um initialen Zugang zu erlangen oder Rechte zu eskalieren – und bewegt sich dann lateral durch das Netzwerk, bis er sein Ziel erreicht. Privilegierte Konten sind dabei das bevorzugte Ziel, weil sie den weitesten Zugriff ermöglichen.
PAM reduziert diesen Blast Radius auf mehrere Arten:
VISULOX ist als dezentrale Remote-PAM-Plattform genau für diese Situation gebaut. Wenn eine kritische CVE veröffentlicht wird und der Patch noch nicht eingespielt ist, bietet VISULOX eine unmittelbare Schutzschicht:
NIS-2-Nachweispflichten bei CVE-Vorfällen: NIS-2: Was die neue EU-Richtlinie für Ihr Unternehmen bedeutet
Kontakt
Sprechen Sie direkt mit einem Cybersecurity Experten.
CVEs sind unvermeidlich – sie entstehen, solange Software entwickelt wird. Die entscheidende Frage ist nicht, ob Ihr Unternehmen betroffen sein wird, sondern wie Sie den Schaden begrenzen, wenn ein Exploit vor dem Patch kommt. Patching ist notwendig, aber nicht hinreichend.
Die Kombination aus schnellem CVE-Monitoring, konsequenter Patch-Priorisierung und Privileged Access Management reduziert die Angriffsfläche auf ein Minimum. VISULOX schließt das Zeitfenster zwischen CVE-Veröffentlichung und Patch – agentenlos, in unter zwei Tagen implementiert, ohne Eingriff in den laufenden Betrieb.
CVE ist die eindeutige Kennung einer konkreten Schwachstelle, etwa CVE-2024-1234. CVSS ist das Bewertungssystem, das ihr einen Schweregrad von 0 bis 10 zuweist. Die CVE sagt, welche Lücke gemeint ist; der CVSS-Wert sagt, wie kritisch sie eingestuft wird.
Eine Zero-Day-Schwachstelle wird ausgenutzt, bevor ein Patch verfügbar ist – der Hersteller hatte null Tage Zeit zu reagieren. Sie ist deshalb gefährlich, weil die übliche Abwehr, das Einspielen eines Updates, zum Zeitpunkt des Angriffs schlicht nicht existiert.
Nein. Zwischen der Veröffentlichung einer Schwachstelle und dem Einspielen des Patches liegt das Exploit-Fenster. In dieser Zeit ist die Lücke öffentlich bekannt und weiterhin offen. Kompensierende Maßnahmen wie streng begrenzte privilegierte Zugriffe verkleinern den Schaden, der in diesem Fenster möglich ist.
Der Known Exploited Vulnerabilities Catalog listet Schwachstellen, die nachweislich aktiv ausgenutzt werden. Für die Priorisierung ist er oft aussagekräftiger als der reine CVSS-Wert: Eine mittelschwere Lücke, die aktiv ausgenutzt wird, ist dringender als eine kritische ohne bekannten Exploit.
Table Of Content:
Sprechen Sie mit unseren Experten
Wir freuen uns Ihre individuellen Anforderungen unverbindlich zu besprechen.
Share:
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.
Expertenwissen, Praxistipps und aktuelle Trends rund um PAM, Compliance und sichere Remote-Arbeit – direkt vom amitego-Team.