NIST schränkt die Bewertung von Schwachstellen 2026 ein, während das CVE-Volumen steigt

NIST fährt die Anreicherung der NVD zurück, während die CVE-Zahlen steigen, und verlagert damit einen größeren Teil der Risikopriorisierung auf die Unternehmen.

Verfasst von
Ken Underhill
Ken Underhill
Apr 20, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das National Institute of Standards and Technology (NIST) schränkt ein wie es Softwareschwachstellen analysiert und bewertet, und verweist dabei auf einen starken Anstieg der Einreichungen, mit dem Schritt zu halten zunehmend schwierig geworden ist. 

„Jahrelang haben sich Sicherheitsteams auf die NVD als Kontextquelle für Schwachstellen verlassen, um Priorisierungsentscheidungen zu unterstützen. Doch dieses Modell steht unter erheblichem Druck“, sagte Ian Gray, VP of Intelligence bei Flashpoint, in einer E-Mail an eSecurityPlanet. 

Er fügte hinzu: „Die Zahl der CVE-Einreichungen ist zwischen 2020 und 2025 um 263 % gestiegen, und NIST kann nicht länger Schritt halten, indem es alles anreichert.“

Änderungen von NIST an der NVD erklärt 

NIST verwaltet die National Vulnerability Database (NVD), die das CVE-System von MITRE um CVSS-Bewertungen, Details zu betroffenen Produkten sowie Links zu Advisories und Patches ergänzt.  

Diese Anreicherung hat Sicherheitsteams dabei unterstützt, ihre Maßnahmen zur Behebung von Schwachstellen zu priorisieren, indem sie Rohdaten zu Schwachstellen besser nutzbar gemacht hat.

Anstieg der Meldungen zu Schwachstellen 

Da die Zahl der Meldungen zu Schwachstellen jedoch weiter stark steigt, passt NIST die Verteilung seiner Ressourcen an. 

Nach Angaben der Behörde ist das Volumen der Einreichungen in den vergangenen Jahren um mehr als 260 % gestiegen und nimmt auch 2026 weiter zu. 

NIST reicherte 2025 zwar rund 42.000 Schwachstellen an, stellte jedoch fest, dass die Aufrechterhaltung desselben Detaillierungsgrads bei der Analyse jedes neuen CVE angesichts des aktuellen Volumens nicht mehr nachhaltig ist.

Neue Priorisierungskriterien der NVD 

Im Rahmen eines neuen Priorisierungsansatzes, der am 15. Apr. in Kraft trat, konzentriert NIST seine Anreicherungsmaßnahmen auf eine kleinere Gruppe besonders folgenreicher Schwachstellen. 

Dazu gehören Schwachstellen im Katalog der Known Exploited Vulnerabilities (KEV) von CISA, Schwachstellen, die US-Bundessysteme betreffen, sowie Probleme im Zusammenhang mit kritischer Software, die in Executive Order 14028 genannt wird. 

Advertisement

In diesen Fällen wird NIST weiterhin eine vollständige Analyse bereitstellen, einschließlich standardisierter Schweregradbewertungen und Produktzuordnungen.

Was „Not Scheduled“ für CVEs bedeutet 

Alle anderen Schwachstellen werden weiterhin in der NVD veröffentlicht, erhalten möglicherweise aber nicht mehr denselben Umfang an Anreicherung. 

Stattdessen stützen sie sich hauptsächlich auf Schweregradbewertungen und Angaben der jeweils zuständigen CVE Numbering Authority (CNA), etwa eines Anbieters oder einer Sicherheitsorganisation. 

Diese Einträge können für eine weitere Analyse durch NIST als „Not Scheduled“ gekennzeichnet werden. Das bedeutet, dass ihnen möglicherweise eine einheitliche CVSS-Bewertung oder zusätzlicher technischer Kontext von NIST fehlt.

Herausforderungen für Sicherheitsteams 

Diese Änderung könnte für Unternehmen, die bei ihrem Schwachstellenmanagement auf NVD-Daten angewiesen sind, Herausforderungen mit sich bringen – insbesondere bei der Risikobewertung in großen oder komplexen Umgebungen. 

Die von CNAs bereitgestellten Daten können sich in Qualität und Detailtiefe unterscheiden, sodass Sicherheitsteams möglicherweise mehr Zeit für die Überprüfung und Ergänzung von Informationen zu Schwachstellen aufwenden müssen.

NIST räumte diese Einschränkungen ein und wies darauf hin, dass einige folgenschwere Schwachstellen außerhalb seiner Priorisierungskriterien liegen könnten. 

Um Lücken zu schließen, hat die Behörde ein Verfahren eingeführt, mit dem zusätzliche Analysen zu bestimmten CVEs angefordert werden können. So können Unternehmen bei Bedarf eine Anreicherung beantragen.

Advertisement

So passen Sie sich an die Änderungen der NVD an 

Sicherheitsteams müssen möglicherweise angesichts der reduzierten NVD-Anreicherung ihre Verfahren zur Triage und Priorisierung von Schwachstellen anpassen. Zu den empfohlenen Maßnahmen gehören:

  • Stärker auf Advisories von Anbietern und von CNAs bereitgestellte Daten setzen wenn keine NVD-Anreicherung verfügbar ist.
  • Quellen für Bedrohungsinformationen integrieren, etwa Exploit-Daten und KEV-Einträge, und in Priorisierungsabläufe einbinden.
  • Interne Bewertungsmodelle standardisieren um uneinheitliche externe Schweregradbewertungen zu ergänzen oder zu validieren.
  • Prozesse für Vulnerability-Management automatisieren um ein höheres Datenvolumen und größere Schwankungen zu bewältigen.
  • Überwachen Sie Schwachstellen, die kritische Ressourcen betreffen, auch wenn sie von NIST nicht priorisiert werden.
  • Schwachstellendaten aus mehreren Quellen validieren und abgleichen um blinde Flecken zu reduzieren.
  • Testen Sie Pläne zur Reaktion auf Vorfälle um die Einsatzbereitschaft für Schwachstellen sicherzustellen, zu denen möglicherweise kein vollständiger öffentlicher Kontext vorliegt.

Zusammengenommen helfen diese Maßnahmen Unternehmen, ihre Widerstandsfähigkeit zu stärken und ihre Gefährdung zu reduzieren, indem sie die Transparenz und Entscheidungsfindung über verschiedene Quellen für Schwachstellendaten hinweg verbessern. 

Warum das Schwachstellenmanagement schwieriger wird 

Der Schritt von NIST spiegelt einen breiteren Trend in der Cybersicherheit wider: die wachsende Herausforderung durch den Maßstab. 

Da die Zahl der Meldungen zu Schwachstellen weiter steigt – teilweise angetrieben durch KI-gestützte Methoden zur Entdeckung und automatisierte Forschung –, geraten zentralisierte Ressourcen wie die NVD zunehmend unter Druck, Vollständigkeit und Nutzbarkeit miteinander in Einklang zu bringen. 

Gleichzeitig senkt KI die Hürde für Angreifer, Schwachstellen schneller zu identifizieren und potenziell auszunutzen, wodurch sich die Zeitfenster für Reaktionen weiter verkürzen.

Da Priorisierung notwendig wird, verlagert sich mehr Verantwortung auf die einzelnen Unternehmen, unvollständige oder uneinheitliche Daten zu interpretieren und entsprechende Maßnahmen zu ergreifen. 

Dies unterstreicht zugleich die Notwendigkeit eines kontextbasierten Schwachstellenmanagements, bei dem Entscheidungen nicht nur auf externen Schweregradbewertungen beruhen, sondern auch auf der Kritikalität von Ressourcen, der Ausnutzbarkeit und der Bedrohungsaktivität in der realen Welt. 

Advertisement

Der Wert von Zero-Trust-Lösungen, die Unternehmen dabei helfen, ihre Gefährdung zu begrenzen und einheitliche Zugriffskontrollen durchzusetzen, selbst wenn das Schwachstellenmanagement komplexer und dezentraler wird. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.