← Übersicht

#derimeter: NIST stellt unabhängige CVSS-Bewertung von Sicherheitslücken weitgehend ein

#derimeter: NIST stellt unabhängige CVSS-Bewertung von Sicherheitslücken weitgehend ein

Serverraum mit Warnsignal: Die National Vulnerability Database des NIST kämpft mit einem wachsenden Rückstau an Sicherheitslücken (Symbolbild)

Das US-amerikanische National Institute of Standards and Technology (NIST) stellt die routinemäßige CVSS-Bewertung von IT-Sicherheitslücken in seiner National Vulnerability Database (NVD) weitgehend ein. Das geht aus einem Bericht des Office of Inspector General (OIG) des US-Handelsministeriums hervor, der dem NIST ein unzureichendes Management der NVD attestiert [1]. Der Schritt soll binnen zwei Jahren rund 800.000 US-Dollar einsparen, wirft jedoch Fragen zur künftigen Qualität und Verlässlichkeit der Schwachstellenbewertung auf.


Vernichtendes Urteil des Rechnungshofs


Der am 26. Mai 2026 veröffentlichte OIG-Bericht mit der Kennung OIG-26-020-I kommt zu einem klaren Fazit: "NIST's management of the NVD has not been sufficient to resolve the backlog of unprocessed vulnerabilities or to keep pace with the growing volume of vulnerability submissions" [2]. Der Rückstau unbearbeiteter Schwachstellenmeldungen war von rund 13.000 im Juni 2024 auf etwa 27.000 im September 2025 angewachsen. Für das laufende Jahr 2026 rechnet das OIG mit mehr als 60.000 neu gemeldeten Schwachstellen.


Dabei ist die NVD eine kritische Infrastruktur der globalen IT-Sicherheit: Täglich greifen nach NIST-Angaben mehr als 300.000 Unique User auf die Datenbank zu, das monatliche Traffic-Volumen lag im April 2026 bei 22 Terabyte.


CVSS nur noch in Ausnahmefällen


Konkret bedeutet die Entscheidung: Das NIST wird den Common Vulnerability Scoring System (CVSS)-Score nicht mehr routinemäßig für jede neu gemeldete CVE-Schwachstelle berechnen. Eine eigene Bewertung erfolgt künftig nur noch dann, wenn die Herstellerangabe deutlich inkonsistent erscheint oder wenn ein Nutzer ausdrücklich darum bittet. In allen anderen Fällen übernimmt die NVD künftig den vom meldenden Hersteller oder Sicherheitsforscher angegebenen CVSS-Wert.


Das OIG beziffert die erwartete Einsparung auf 800.000 US-Dollar über zwei Jahre. Gleichzeitig kritisiert der Bericht, dass durch die parallele Arbeit von NIST und der Cybersecurity and Infrastructure Security Agency (CISA) bereits jetzt rund 200.000 US-Dollar an Bundesmitteln durch Doppelarbeit verschwendet wurden.


Budgetstreit als Auslöser der Krise


Die Wurzeln der Krise reichen bis ins Jahr 2023 zurück. Im Herbst jenes Jahres stellte die CISA ihre finanzielle Unterstützung für das NVD-Programm ein. Die Auftragsarbeit am NVD lag daraufhin ab Februar 2024 still. Erst im Mai 2024 konnte NIST einen neuen Vertrag mit einem Dienstleister abschließen, die Einarbeitung des neuen Teams dauerte bis November 2024.


In dieser Zeit wuchs der Rückstau massiv an. Bereits im April 2024 wandten sich mehr als 50 namhafte Sicherheitsexperten in einem offenen Brief an das NIST und warnten vor den Folgen – eine Antwort blieb aus.


CISA Vulnrichment als Lückenfüller


Die CISA hatte bereits im Mai 2024 das Programm "Vulnrichment" gestartet, das CVSS-Bewertungen für einen Teil der gemeldeten Schwachstellen liefert. Die beiden Programme überlappen sich inhaltlich, was das OIG ausdrücklich als ineffizienten Einsatz von Steuergeldern kritisiert. Mit dem Rückzug des NIST aus der routinemäßigen Bewertung dürfte die CISA faktisch zur primären Instanz für unabhängige CVSS-Bewertungen in den USA aufsteigen.


Ausblick: Automatisierung und Strategie gesucht


Das NIST hat auf den OIG-Bericht mit einer Reihe von Zusagen reagiert. So soll eine umfassende Strategie für die Zukunft der NVD entwickelt werden, ebenso ein detaillierter Management-Plan und eine Kommunikationsstrategie. Technisch setzt das Institut auf Automatisierung: Ein Tool zur automatischen CVSS-Berechnung wird derzeit evaluiert. Zudem hofft das NIST auf ein System, mit dem meldende Unternehmen ihre Common Platform Enumeration (CPE)-Daten selbst eingeben können.


Ob diese Maßnahmen ausreichen, um das Vertrauen der Sicherheitscommunity in die NVD als zentrale, unabhängige Instanz der Schwachstellenbewertung wiederherzustellen, bleibt abzuwarten. Die Abhängigkeit von Herstellerangaben beim CVSS-Score birgt das Risiko, dass Unternehmen die Schwere eigener Sicherheitslücken systematisch herunterspielen – ein Szenario, das Sicherheitsexperten seit Jahren kritisieren.