Die 25 gefährlichsten Softwareschwachstellen und -fehler laut MITRE

MITRE hat seine aktuelle Liste der 25 meistgenutzten Schwachstellen und Sicherheitslücken in Software veröffentlicht. Die MITRE-CWE-Liste unterscheidet sich von den produktspezifischen CVE-Listen der US-Behörde Cybersecurity and Infrastructure Security Agency (CISA) und anderer Behörden und konzentriert sich stattdessen auf allgemeinere Schwachstellen in der Softwareentwicklung, ähnlich wie die OWASP-Liste […]

Verfasst von
Julien Maury
Julien Maury
Jul 6, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

MITRE hat seine aktuelle Liste der 25 meistgenutzten Schwachstellen und Sicherheitslücken in Software veröffentlicht.

Die MITRE-CWE-Liste unterscheidet sich von den produktspezifischen CVE-Listen der US-Behörde Cybersecurity and Infrastructure Security Agency (CISA) und anderen Behörden und konzentriert sich stattdessen auf allgemeinere Schwachstellen in der Softwareentwicklung, ähnlich wie die OWASP-Liste für Webanwendungen.

Die aktuelle CWE-Liste der 25 gefährlichsten Softwareschwachstellen von MITRE enthält zahlreiche bedeutende Änderungen, etwa einen starken Anstieg von Race-Condition-Angriffen (CWE-362) und Command-Injection-Angriffen (CWE-77).

MITRE erklärte, das Ziel bestehe darin, Fachleute beim Umgang mit und bei der Eindämmung verschiedener Risiken zu unterstützen. Dazu zählen unter anderem Software für „Architekten, Designer, Entwickler, Tester, Nutzer, Projektmanager, Sicherheitsforscher, Lehrkräfte“ und viele weitere Beteiligte.

Die Rangliste ist für alle eine wertvolle Ressource – von Entwicklern bis hin zu Verteidigern und Sicherheitsteams –, da sie Fehler aufführt, die in freier Wildbahn aktiv ausgenutzt werden und erhebliche Auswirkungen haben.

Lesen Sie auch: Die neuesten MITRE-Ergebnisse zur Endpoint-Sicherheit zeigen einige bekannte Namen an der Spitze

Die 10 wichtigsten Softwareschwachstellen unverändert

Während sich bei den zehn wichtigsten Schwachstellen und Sicherheitslücken wenig geändert hat, fallen die Verschiebungen danach deutlicher aus.

Schreiben außerhalb von Speichergrenzen und Cross-Site-Scripting (XSS) gehören weiterhin zu den gefährlichsten Schwachstellen. Die Top 10 ist von 2021 bis 2022 relativ stabil geblieben, obwohl SQL-Injection in diesem Jahr um drei Plätze auf den dritten Rang vorgerückt ist.

Einige Einträge wurden aus den Top 25 entfernt:

  • CWE-200 (Offenlegung vertraulicher Informationen gegenüber einem unbefugten Akteur)
  • CWE-522 (Unzureichend geschützte Zugangsdaten)
  • CWE-732 (Fehlerhafte Zuweisung von Berechtigungen für kritische Ressourcen)

Das bedeutet nicht, dass diese Schwachstellen nicht mehr gefährlich sind, sondern lediglich, dass andere Angriffe häufiger geworden sind. So wurde CWE-200 beispielsweise auf Platz 22 durch CWE-362 [Gleichzeitige Ausführung bei Verwendung einer gemeinsam genutzten Ressource mit fehlerhafter Synchronisierung („Race Condition“)] ersetzt, ist aber mit Platz 33 weiterhin knapp außerhalb der Top 25 zu finden.

Advertisement

Angriffe auf Grundlage von Race-Condition-Schwachstellen haben deutlich zugenommen (+11 Plätze). MITRE definiert eine Race Condition als einen Zustand, „wenn eine ‚störende Codesequenz‘ weiterhin auf die gemeinsam genutzte Ressource zugreifen kann und dadurch die Exklusivität verletzt“.

Entwickler sollten beispielsweise einen Sperr- oder Synchronisierungsmechanismus implementieren, um mehrere gleichzeitig eingehende Anfragen an eine Webanwendung zu verhindern. Andernfalls könnten Hacker die Anwendung überlasten und Verzögerungen bei der Verarbeitung verursachen, um „das Rennen gegen die Anwendung zu gewinnen“ und letztlich nicht autorisierte Transaktionen zu platzieren.

Große Verschiebungen am unteren Ende der Liste der Softwarefehler

Während einige Einträge deutlich zurückfielen – beispielsweise rutschte „Fehlende Authentifizierung für kritische Funktionen“ (CWE-306) um sieben Plätze ab –, bedeutet das nicht, dass diese Schwachstellen nicht ausgenutzt werden. MITRE weist darauf hin, dass sie unter den „richtigen Bedingungen“ ausnutzbar werden können.

Im Bereich der Plätze 26 bis 40 waren die Verschiebungen deutlich größer; vier Schwachstellen bewegten sich um zweistellige Platzierungen. CWE-668 (Offenlegung einer Ressource gegenüber der „falschen Sphäre“) rückte um 21 Plätze auf Rang 32 vor. „Fehlerhafte Autorisierung“ (CWE-863) gewann zehn Plätze und liegt nun auf Rang 28, während „Unzureichend geschützte Zugangsdaten“ (CWE-522) 17 Plätze verlor und auf Rang 38 fiel.

Änderungen an der MITRE-Methodik

MITRE entschied sich, den von CISA im vergangenen Jahr gestarteten Katalog der bekannten ausgenutzten Schwachstellen (KEV) zu verwenden. Dieser Schritt liefert wichtigen Kontext für die MITRE-Liste, da der KEV-Katalog Hunderte von Schwachstellen dokumentiert, die bei Angriffen in der realen Welt ausgenutzt wurden.

Sie können die Archive der MITRE-Listen prüfen, um Ranglisten zu vergleichen und detaillierte Erläuterungen zur Methodik und zum allgemeinen Vorgehen bei der Veröffentlichung der aktuellen Top-25-Liste zu erhalten.

Bei diesen Schwachstellen kann es sich um Fehler, Bugs oder Sicherheitslücken handeln, aber auch um Fehler im Design, in der Architektur oder bei der Implementierung.

Bedrohungsakteure nutzen sie aktiv aus, um die Kontrolle über Zielgeräte zu übernehmen, sich unbefugten Zugriff zu verschaffen, Informationen zu exfiltrieren oder Onlineserver zu überfluten (etwa durch DDoS-Angriffe).

MITRE weist jeder Schwachstelle anhand ihrer Verbreitung und ihres Schweregrads eine Bewertung zu. Für die Erstellung der Listen analysierte das Team 37.899 CVEs aus der NVD (National Vulnerability Database) und dem Katalog der bekannten ausgenutzten Schwachstellen von CISA.

All diese Listen erfüllen eine sehr wichtige Funktion: Sie unterstützen die Maßnahmen zur Risikominderung von Sicherheitsteams, die von Warnmeldungen und Schwachstellen überflutet werden, und helfen ihnen, sich auf die Fehler mit dem größten Risiko zu konzentrieren.

Advertisement

Siehe die wichtigsten Tools für das Schwachstellenmanagement

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.