Die Datenmonokultur

đ Was beobachte ich?
Viele Schwachstellen-Prozesse hängen an einer einzigen Quelle: der National Vulnerability Database. Werkzeuge gleichen Software gegen NVD-Daten ab, das Ergebnis landet ungeprßft im Report. Fehlt dort ein Eintrag, gilt die Komponente als unauffällig.
đŻ Was soll eigentlich erreicht werden?
Das Ziel ist legitim: maschinenlesbare, angereicherte Schwachstellendaten â CPE, CWE, CVSS â als Fundament fĂźr automatisiertes Scanning und SBOM-Abgleich. Ăber Jahre war die NVD dafĂźr der De-facto-Standard.
â ď¸ Warum funktioniert das nicht?
Seit April 2026 reichert das NIST nur noch CISA-KEV-Einträge und priorisierte Software vollständig an â der Rest bleibt âNot Scheduled". Wo Werkzeuge direkt gegen NVD-Applicability-Statements prĂźfen, fehlt der Treffer dann nicht schwächer, sondern ganz: ein falsch-negatives Ergebnis, das wie Entwarnung aussieht. Zugleich reicht das NIST kĂźnftig die CVSS-Scores der Hersteller durch, statt unabhängig zweitzubewerten â und Hersteller bewerten eigene LĂźcken erfahrungsgemäà konservativer. Auch die europäische EUVD ist kein Ausweg: Sie erbt ihre Defizite aus CVE-Programm und NVD.
đĄ Was funktioniert besser?
Die Datenversorgung gehĂśrt diversifiziert: CISA Vulnrichment fĂźr CWE und CVSS, EPSS zur Priorisierung, fĂźr CPE-Matching VulnCheck NVD++ oder Vulners, fĂźr SBOM-Pipelines OSV.dev und die GitHub Security Advisories. Wichtiger als jedes Werkzeug ist die Haltung: Keine Quelle ist vollständig â wer eine einzige zur Wahrheit erklärt, misst seine Sicherheit an ihren LĂźcken.
đđ
- NIST Updates NVD Operations to Address Record CVE Growth https://www.nist.gov/news-events/news/2026/04/nist-updates-nvd-operations-address-record-cve-growth
- CISA Vulnrichment https://github.com/cisagov/vulnrichment
- VulnCheck: CVSS Accuracy Issues https://www.vulncheck.com/blog/cvss-accuracy-issues
- FIRST EPSS â Exploit Prediction Scoring System https://www.first.org/epss/
- OSV.dev â Open Source Vulnerabilities https://osv.dev/