MITRE hat seine aktuelle Liste der 25 meistgenutzten Schwachstellen und Sicherheitslücken in Software veröffentlicht.
Die MITRE-CWE-Liste unterscheidet sich von den produktspezifischen CVE-Listen der US-Behörde Cybersecurity and Infrastructure Security Agency (CISA) und anderen Behörden und konzentriert sich stattdessen auf allgemeinere Schwachstellen in der Softwareentwicklung, ähnlich wie die OWASP-Liste für Webanwendungen.
Die aktuelle CWE-Liste der 25 gefährlichsten Softwareschwachstellen von MITRE enthält zahlreiche bedeutende Änderungen, etwa einen starken Anstieg von Race-Condition-Angriffen (CWE-362) und Command-Injection-Angriffen (CWE-77).
MITRE erklärte, das Ziel bestehe darin, Fachleute beim Umgang mit und bei der Eindämmung verschiedener Risiken zu unterstützen. Dazu zählen unter anderem Software für „Architekten, Designer, Entwickler, Tester, Nutzer, Projektmanager, Sicherheitsforscher, Lehrkräfte“ und viele weitere Beteiligte.
Die Rangliste ist für alle eine wertvolle Ressource – von Entwicklern bis hin zu Verteidigern und Sicherheitsteams –, da sie Fehler aufführt, die in freier Wildbahn aktiv ausgenutzt werden und erhebliche Auswirkungen haben.
Lesen Sie auch: Die neuesten MITRE-Ergebnisse zur Endpoint-Sicherheit zeigen einige bekannte Namen an der Spitze
Die 10 wichtigsten Softwareschwachstellen unverändert
Während sich bei den zehn wichtigsten Schwachstellen und Sicherheitslücken wenig geändert hat, fallen die Verschiebungen danach deutlicher aus.
Schreiben außerhalb von Speichergrenzen und Cross-Site-Scripting (XSS) gehören weiterhin zu den gefährlichsten Schwachstellen. Die Top 10 ist von 2021 bis 2022 relativ stabil geblieben, obwohl SQL-Injection in diesem Jahr um drei Plätze auf den dritten Rang vorgerückt ist.
Einige Einträge wurden aus den Top 25 entfernt:
- CWE-200 (Offenlegung vertraulicher Informationen gegenüber einem unbefugten Akteur)
- CWE-522 (Unzureichend geschützte Zugangsdaten)
- CWE-732 (Fehlerhafte Zuweisung von Berechtigungen für kritische Ressourcen)
Das bedeutet nicht, dass diese Schwachstellen nicht mehr gefährlich sind, sondern lediglich, dass andere Angriffe häufiger geworden sind. So wurde CWE-200 beispielsweise auf Platz 22 durch CWE-362 [Gleichzeitige Ausführung bei Verwendung einer gemeinsam genutzten Ressource mit fehlerhafter Synchronisierung („Race Condition“)] ersetzt, ist aber mit Platz 33 weiterhin knapp außerhalb der Top 25 zu finden.
Angriffe auf Grundlage von Race-Condition-Schwachstellen haben deutlich zugenommen (+11 Plätze). MITRE definiert eine Race Condition als einen Zustand, „wenn eine ‚störende Codesequenz‘ weiterhin auf die gemeinsam genutzte Ressource zugreifen kann und dadurch die Exklusivität verletzt“.
Entwickler sollten beispielsweise einen Sperr- oder Synchronisierungsmechanismus implementieren, um mehrere gleichzeitig eingehende Anfragen an eine Webanwendung zu verhindern. Andernfalls könnten Hacker die Anwendung überlasten und Verzögerungen bei der Verarbeitung verursachen, um „das Rennen gegen die Anwendung zu gewinnen“ und letztlich nicht autorisierte Transaktionen zu platzieren.
Große Verschiebungen am unteren Ende der Liste der Softwarefehler
Während einige Einträge deutlich zurückfielen – beispielsweise rutschte „Fehlende Authentifizierung für kritische Funktionen“ (CWE-306) um sieben Plätze ab –, bedeutet das nicht, dass diese Schwachstellen nicht ausgenutzt werden. MITRE weist darauf hin, dass sie unter den „richtigen Bedingungen“ ausnutzbar werden können.
Im Bereich der Plätze 26 bis 40 waren die Verschiebungen deutlich größer; vier Schwachstellen bewegten sich um zweistellige Platzierungen. CWE-668 (Offenlegung einer Ressource gegenüber der „falschen Sphäre“) rückte um 21 Plätze auf Rang 32 vor. „Fehlerhafte Autorisierung“ (CWE-863) gewann zehn Plätze und liegt nun auf Rang 28, während „Unzureichend geschützte Zugangsdaten“ (CWE-522) 17 Plätze verlor und auf Rang 38 fiel.
Änderungen an der MITRE-Methodik
MITRE entschied sich, den von CISA im vergangenen Jahr gestarteten Katalog der bekannten ausgenutzten Schwachstellen (KEV) zu verwenden. Dieser Schritt liefert wichtigen Kontext für die MITRE-Liste, da der KEV-Katalog Hunderte von Schwachstellen dokumentiert, die bei Angriffen in der realen Welt ausgenutzt wurden.
Sie können die Archive der MITRE-Listen prüfen, um Ranglisten zu vergleichen und detaillierte Erläuterungen zur Methodik und zum allgemeinen Vorgehen bei der Veröffentlichung der aktuellen Top-25-Liste zu erhalten.
Bei diesen Schwachstellen kann es sich um Fehler, Bugs oder Sicherheitslücken handeln, aber auch um Fehler im Design, in der Architektur oder bei der Implementierung.
Bedrohungsakteure nutzen sie aktiv aus, um die Kontrolle über Zielgeräte zu übernehmen, sich unbefugten Zugriff zu verschaffen, Informationen zu exfiltrieren oder Onlineserver zu überfluten (etwa durch DDoS-Angriffe).
MITRE weist jeder Schwachstelle anhand ihrer Verbreitung und ihres Schweregrads eine Bewertung zu. Für die Erstellung der Listen analysierte das Team 37.899 CVEs aus der NVD (National Vulnerability Database) und dem Katalog der bekannten ausgenutzten Schwachstellen von CISA.
All diese Listen erfüllen eine sehr wichtige Funktion: Sie unterstützen die Maßnahmen zur Risikominderung von Sicherheitsteams, die von Warnmeldungen und Schwachstellen überflutet werden, und helfen ihnen, sich auf die Fehler mit dem größten Risiko zu konzentrieren.
Siehe die wichtigsten Tools für das Schwachstellenmanagement





