NVD im KI-Zeitalter: Warum Schwachstelleninformationen aus mehreren Quellen entscheidend sind
25. Juni 2026
0 Min. LesezeitSeit über zwanzig Jahren geht die globale Sicherheitsgemeinschaft von einer bequemen Annahme aus: Eine zentrale öffentliche Quelle könne dabei helfen, die Software-Schwachstellen weltweit in dem Tempo zu verfolgen, zu analysieren und anzureichern, das die Branche benötigt.
Als die National Vulnerability Database (NVD) eingerichtet wurde, entwickelte sich der Lebenszyklus von Open-Source-Schwachstellen in einem völlig anderen Tempo. Open-Source-Ökosysteme waren kleiner, Release-Zyklen langsamer und die Zahl öffentlich bekannt gemachter Schwachstellen ließ sich einfacher zentral anreichern.
Doch das moderne Software-Ökosystem ist inzwischen eindeutig über dieses überholte Paradigma hinausgewachsen. Am 15. April 2026 passte das National Institute of Standards and Technology (NIST) seine Vorgehensweise an und entwickelte sein langjähriges Mandat zur universellen Anreicherung von Schwachstellen weiter. Angesichts eines nicht mehr tragbaren Zustroms an Meldungen kündigte die Behörde ein priorisiertes Triage-Modell an und erklärte ausdrücklich, dass eine vollständige Anreicherung jedes CVE mit den derzeitigen Ressourcen nicht mehr realistisch sei.
Was das für Snyk bedeutet
Allgemeine Auswirkungen: unabhängig agieren
Snyk verlässt sich bei der Anreicherung von Schwachstellen nicht ausschließlich auf die NVD. Daher ändert die Ankündigung des NIST nichts an unserem Ansatz für Schwachstelleninformationen. Vielmehr bestätigt sie den Weg, den wir seit Jahren verfolgen und zuvor in „ Wie Snyk-Nutzer Verzögerungen bei der NVD vermeiden“ erläutert haben: Die NVD bleibt eine wichtige Quelle, ist aber nur ein Teil eines umfassenderen Informationsökosystems, zu dem mehrere Schwachstellenquellen, die Validierung durch Sicherheitsanalysten und der Kontext von Open Source gehören.
So können Kunden auch dann weiterhin fundierte Priorisierungsentscheidungen treffen, wenn sich öffentliche Anreicherungsmodelle weiterentwickeln.
Statt uns auf Validierungsprozesse des öffentlichen Sektors zu verlassen, reichern wir unsere Daten mit mehrstufigen internen Verfahren an. Wo zutreffend, stellen wir NVD-CVSS-Vektoren direkt neben unseren eigenen CVSS-Bewertungen bereit. So können Sie nachvollziehen, wie eine Schwachstelle von verschiedenen Quellen bewertet wird. Snyk Intelligence soll Kunden nicht nur vermitteln, ob ein CVE existiert, sondern auch, was es im Kontext von Open-Source-Software bedeutet. Die Lösung schafft entscheidende Klarheit darüber, welche Paketversionen betroffen sind, ob eine Fehlerbehebung verfügbar ist, wie das Risiko von verschiedenen Quellen bewertet wird und wie Sie die Behebung genau priorisieren sollten.
Zusätzlich zur Sammlung von Sicherheitshinweisen zu Schwachstellen aus verschiedenen Quellen erweitert, überprüft und aktualisiert Snyk die Sicherheitsdatenbank kontinuierlich durch:
Interne Sicherheitsforschung
Integration von Threat Intelligence: Verschiedene Signale, darunter Exploit-Aktivitäten, Erwähnungen in sozialen Medien und die Veröffentlichung von Proofs of Concept
Beiträge aus der Community: Verantwortungsvolle Meldungen aus der Open-Source-Community, darunter von unabhängigen Forschenden und Projektverantwortlichen
Kooperationen in Wissenschaft und Forschung
Kundenorientierte Priorisierung: Wir helfen Kunden, Rohdaten zu Schwachstellen in umsetzbare Informationen zu verwandeln, die Priorisierungsabläufe für Entwickler und AppSec-Teams unterstützen
KI-gestützte, menschlich validierte Informationen: Mit zunehmender Zahl an Schwachstellen nutzt Snyk KI-gestützte Workflows und Automatisierung, um eine große Menge an Schwachstellensignalen in großem Maßstab zu erfassen, zu filtern, zu priorisieren und anzureichern. Automatisierung allein reicht jedoch nicht aus. Snyk setzt auf einen Human-in-the-Loop-Ansatz: Geschulte Sicherheitsanalysten prüfen und bestätigen KI-generierte Vorschläge, damit Kunden vertrauenswürdige, präzise und umsetzbare Schwachstelleninformationen erhalten.
Das neue Zeitalter der Threat-Daten
Was genau ändert sich?
Die NVD ist auf ein risikobasiertes Triage-Modell umgestiegen und hat damit das bisherige Ziel einer universellen, umgehenden Anreicherung von Schwachstellen aufgegeben. Dieser strukturelle Wandel könnte erhebliche blinde Flecken in der Branche verursachen, insbesondere bei älteren Scannern, die sich stark auf NVD-Daten für CVSS-Scores und die Anreicherung von Software verlassen, die nicht mehr als prioritär gilt. Im Rahmen des neu eingeführten Ansatzes priorisiert die NVD künftig die vollständige Anreicherung von CVEs, die eines der folgenden Kriterien erfüllen:
CVEs, die im Known Exploited Vulnerabilities (KEV) Catalog der CISA aufgeführt sind (mit dem Ziel, sie innerhalb eines Werktags nach Eingang anzureichern).
CVEs für Software, die in der US-Bundesregierung eingesetzt wird.
CVEs für kritische Software gemäß Definition in Executive Order 14028.
Jedes CVE außerhalb dieser Kategorien erhält systematisch den Status „Niedrigste Priorität – keine sofortige Anreicherung vorgesehen“. Um diese Abdeckungslücke zu verdeutlichen, ein Blick auf die Zahlen: Während allein 2025 insgesamt 48.185 eindeutige CVEs veröffentlicht wurden, verzeichnet der KEV-Katalog (Known Exploited Vulnerabilities) der CISA bis Ende 2025 rund 245 neue Einträge. Weitere Informationen zum Schwachstellenaufkommen 2026 und zu KEV-Trends finden Sie unter CISA: Zahl der bekannten ausgenutzten Schwachstellen stieg 2025 um 20 %.
Wer sich ausschließlich auf diesen öffentlichen Rahmen verlässt, richtet seine Scanner auf eine eng gefasste, von der Regierung genehmigte Liste aus. Dabei riskieren Unternehmen, wichtigen Kontext zu den unzähligen Open-Source-Paketen zu übersehen, die zwar derzeit nicht als kritisch oder aktiv ausgenutzt eingestuft werden, aber dennoch die Grundlage moderner Anwendungssicherheit bilden.
Darüber hinaus wurde ein erheblicher Teil der vor dem 1. März 2026 veröffentlichten historischen CVEs als „Nicht vorgesehen“ eingestuft. Viele weitere erhielten den Status „Nach der Anreicherung geändert“. Dieser weist darauf hin, dass sie nicht unbedingt erneut bewertet werden, wie es im alten Modell der Fall gewesen wäre. Dies spiegelt die Neueinstufung zuvor aufgelaufener Schwachstellen im Rahmen des aktualisierten Anreicherungsmodells wider und verdeutlicht das Ausmaß des Rückstandsmanagements, das nun fester Bestandteil des neuen Ansatzes ist.

Wichtig ist auch, dass NIST eine wesentliche operative Änderung bei der Bewertung und Bearbeitung von Änderungen eingeführt hat, um Doppelarbeit zu reduzieren:
Vereinfachung von Schweregradbewertungen: NIST erstellt künftig nicht mehr routinemäßig eine separate Schweregradbewertung, wenn die meldende CVE Numbering Authority (CNA) – etwa ein Softwareanbieter oder Paketverantwortlicher – bereits eine bereitgestellt hat.
Umgang mit geänderten CVEs: Statt wie bisher gemäß den Richtlinien alle geänderten CVEs erneut zu analysieren, wird NIST dies künftig nur tun, wenn der Behörde eine Änderung bekannt ist, die sich wesentlich auf die Anreicherungsdaten auswirkt.
Dadurch müssen Sicherheitsteams Quelle und Kontext der Anreicherung von Schwachstellen besser nachvollziehen können. Wenn NIST keine zusätzliche, unabhängige Schweregradbewertung bereitstellt, müssen sich Unternehmen möglicherweise stärker auf Bewertungen der CNAs, von Anbietern bereitgestellte Metadaten und andere Anreicherungsquellen verlassen. Die von CNAs bereitgestellten Daten sind wertvoll und stammen häufig von den Verantwortlichen, die der betroffenen Software am nächsten sind. Sie können jedoch auch Unterschiede bei Bewertungsmethoden, Risikoeinschätzungen, Anreizen für Offenlegungen und operativem Druck mit sich bringen, etwa bei Fristen für die Fehlerbehebung und SLA-Erwartungen.
Daher sind Transparenz hinsichtlich der Quellen, unabhängige Validierung und Schwachstelleninformationen aus mehreren Quellen wichtiger denn je.
Das war unvermeidlich
Dieser Wandel kam nicht über Nacht. Er ist das Ergebnis einer jahrelangen Belastung des faktischen Systems für Schwachstellenmanagement. Als die jährlichen CVE-Meldungen um 263 % zunahmen – von rund 18.000 Einträgen im Jahr 2020 auf mehr als 48.000 im Jahr 2025 –, ging die Rechnung für die Prozesse der NVD schlicht nicht mehr auf. Ursache waren strukturelle Änderungen am CVE-System: Es führte ein föderiertes statt eines zentralisierten Modells für die Vergabe von CVEs ein. Dadurch wurde ein administrativer Engpass beseitigt und zugleich ein viel größeres und vielfältigeres Spektrum an Vergabestellen in die Lage versetzt, zur öffentlich erfassten Menge an Schwachstellen beizutragen. Gleichzeitig verändert KI das Tempo der Schwachstellenforschung. Sie unterstützt Forschende dabei, mehrere Phasen des Forschungsprozesses schneller zu durchlaufen – von der Entdeckung und Validierung bis hin zur Erstellung von Proofs of Concept und der Berichterstellung. Das bedeutet nicht, dass jeder KI-generierte Bericht von hoher Qualität ist. Es bedeutet jedoch, dass Menge und Geschwindigkeit der Schwachstellensignale wahrscheinlich weiter zunehmen werden.
Das Update des NIST spiegelt diese Realität wider. Selbst nachdem NIST 2025 fast 42.000 CVEs angereichert hatte – 45 % mehr als in jedem Jahr zuvor –, erklärte die Behörde, dass die höhere Produktivität nicht ausreiche, um mit der wachsenden Zahl an Meldungen Schritt zu halten.
Das neue risikobasierte Modell soll NIST dabei helfen, sich auf die kritischsten CVEs zu konzentrieren, das Programm zu stabilisieren und automatisierte Systeme sowie verbesserte Workflows für eine langfristige Nachhaltigkeit zu entwickeln. Die Verantwortung für hochwertige Daten in der Pipeline des Schwachstellenmanagements verlagert sich somit zurück auf Softwareanbieter und meldende Stellen. Die Last, all diese Daten einzuordnen, liegt jedoch bei den Endnutzern und den von ihnen eingesetzten Tools.
Warum geschieht das gerade jetzt?
Der zentrale Auslöser für diesen exponentiellen Anstieg der CVEs lässt sich mit zwei Buchstaben zusammenfassen: KI.
Wie wir in unserer ausführlichen Analyse „Schwachstellenforschung im Zeitalter der KI“ zeigen, hat künstliche Intelligenz die wirtschaftlichen Rahmenbedingungen der Fehlersuche grundlegend verändert. Automatisierte, KI-gestützte Tools zur Entdeckung können Codebasen eigenständig analysieren, Schwachstellen aufdecken und Tausende Rohberichte zu Schwachstellen in einem Bruchteil der Zeit erstellen, die ein menschlicher Forschender für dieselben Ergebnisse benötigen würde.
Dadurch entsteht eine kontinuierliche Rückkopplungsschleife: KI-Erkennungstools werden leistungsfähiger und durchsuchen bestehende Codebasen umfassend. So fließt eine beispiellose Datenmenge in die Welt der Schwachstellen ein.
Dieses Volumen ist jedoch nicht allein auf KI zurückzuführen, sondern auch auf einen massiven operativen Wandel bei der Meldung von Schwachstellen. Das exponentielle Wachstum begann tatsächlich schon Jahre zuvor mit der explosionsartigen Verbreitung des föderierten CVE-Modells. 2018 wurde das Programm dezentralisiert, indem das Netzwerk der CVE Numbering Authorities (CNAs) rasch ausgeweitet wurde. Während zuvor eine kleine Zahl von Organisationen die Dateneingabe übernahm, gibt es heute mehr als 500 unabhängige CNAs – darunter Softwareanbieter, Paketverantwortliche und Cloud-Anbieter –, die gleichzeitig Meldungen direkt im globalen Datenbestand veröffentlichen.
Bei Snyk sehen wir darin einen Grund dafür, dass sich Schwachstelleninformationen weiterentwickeln müssen. Die Herausforderung besteht nicht einfach darin, mehr Daten zu sammeln. Entscheidend ist, diese Daten in einen Kontext zu setzen, zu validieren, anzureichern und zu priorisieren, damit Sicherheits- und Entwicklungsteams sich auf die wirklich wichtigen Probleme konzentrieren können.
Qualität statt Rauschen
Sicherheits- und Entwicklungsteams brauchen Schwachstelleninformationen, denen sie vertrauen, die sie verstehen und auf deren Grundlage sie handeln können.
Snyk setzt auf präzise Zuordnung von Schwachstellen. Statt das Risiko einem gesamten Open-Source-Projekt zuzuschreiben, identifiziert Snyk Open Source nach Möglichkeit das konkret betroffene Paket, den anfälligen Versionsbereich, die relevante Komponente oder den betroffenen Codepfad, verfügbare Fehlerbehebungen und die Belege für den Sicherheitshinweis. Das reduziert unnötiges Rauschen und gibt Entwicklern sowie Behebungsagenten klarere Hinweise darauf, was tatsächlich behoben werden muss.
Wie bereits erwähnt, können KI-generierte Berichte nützliche Hinweise liefern. Unserer Erfahrung nach enthalten sie jedoch häufig auch unvollständige Analysen, doppelte Ergebnisse und Signale geringer Qualität, die sorgfältig validiert werden müssen. Wir haben wiederholt Schwachstellenberichte gesehen, die unzureichende Belege, unklare Auswirkungen oder Ergebnisse enthielten, die einer Überprüfung durch Projektverantwortliche letztlich nicht standhielten. Wird beispielsweise ein Schwachstellenbericht von den Verantwortlichen eines Projekts abgelehnt, führt Snyk eine zusätzliche Prüfung durch, bevor entschieden wird, ob und wie der Bericht in Snyks Schwachstelleninformationen aufgenommen werden soll.
Dieser gezielte Fokus auf Belege, Zuordnung und Validierung hilft, Alarmmüdigkeit zu reduzieren. So können sich Engineering- und AppSec-Teams auf Schwachstellen konzentrieren, die korrekt, relevant und umsetzbar sind.
Ein Blick in die Zukunft
Die NVD-Aktualisierung ist ein klares Signal dafür, dass das Schwachstellenmanagement in eine neue Phase eingetreten ist. CVE bleibt ein wichtiger gemeinsamer Identifikator, und die NVD ist weiterhin eine bedeutende öffentliche Quelle zur Anreicherung von Schwachstellendaten. Doch angesichts zunehmender Schwachstellenzahlen und der Tatsache, dass KI die Entdeckung, Validierung und Meldung von Schwachstellen beschleunigt, können sich Sicherheitsteams nicht mehr allein auf eine einzige Anreicherungsquelle oder einen statischen Schweregrad verlassen.
Die Zukunft der Schwachstelleninformationen wird von Kontext, Priorisierung und Umsetzbarkeit geprägt sein. Es geht nicht mehr darum, Schwachstellen einzeln zu bewerten, sondern Menschen und KI-Agenten einen kontinuierlich aktualisierten Überblick über die Angriffsfläche zu geben. Dieser hebt die wichtigsten Risiken und die Maßnahmen hervor, mit denen sich die Gesamtexposition am ehesten verringern lässt.
Für Snyk ist genau das die Richtung, in die sich Schwachstelleninformationen entwickeln müssen. Snyk kombiniert Anreicherung aus mehreren Quellen, Kontext zum Open-Source-Ökosystem, KI-gestützte Workflows und menschliche Sicherheitsexpertise. So können Kunden von einer unüberschaubaren Flut roher Schwachstellendaten zu fundierten, priorisierten Maßnahmen übergehen.
Während sich die Schwachstellenlandschaft weiterentwickelt, müssen sich auch die Schwachstelleninformationen anpassen – über Anreicherung und Schweregradbewertungen hinaus, hin zu einer Grundlage für schnellere, fundiertere Sicherheitsentscheidungen.
SNYK RESEARCH
Einblicke in die Supply-Chain der agentischen Entwicklung
Anonymisierte Telemetriedaten aus nahezu 10.000 Entwicklerumgebungen sowie Analysen von Agent Skills in Unternehmensumgebungen



