CWE (Common Weakness Enumeration) ist ein von der MITRE Corporation gepflegter Katalog typischer Sicherheitslücken in Software und Hardware. Während ein CVE-Eintrag einen konkreten Einzelfall benennt, beschreibt eine CWE die dahinterliegende Schwachstellenklasse – zum Beispiel „unerlaubte Befehlseinschleusung" statt einer einzelnen betroffenen Webanwendung.

Wie funktioniert CWE?

CWE ordnet jeder Schwachstellenklasse eine eindeutige Kennung im Format CWE-Nummer zu. Bekannte Beispiele:

  • CWE-79 – Cross-Site Scripting (XSS): unzureichende Neutralisierung von Eingaben in Webseiten
  • CWE-89 – SQL-Injection: unzureichende Neutralisierung von Eingaben in SQL-Befehle
  • CWE-121 – Stack-basierter Pufferüberlauf: Schreiben über die Grenzen eines Speicherbereichs auf dem Stack

Die Liste entsteht als Community-Projekt: Hersteller, Forschung und Sicherheitsgemeinschaft tragen Schwachstellentypen bei, MITRE kuratiert und pflegt den Katalog seit 2006. Die Einträge sind hierarchisch aufgebaut – ein Typ wie „Pufferfehler" kann mehrere Untertypen umfassen.

CWE Top 25

Einmal jährlich veröffentlicht MITRE die CWE Top 25: die 25 gefährlichsten und am häufigsten ausgenutzten Software-Schwachstellenklassen, ermittelt aus den Daten der National Vulnerability Database (NVD). Die Liste hilft Entwicklerteams, ihre Prioritäten zu setzen – wer die häufigsten Fehlerklassen vermeidet, schließt einen Großteil der Angriffsfläche. In den Top-10 stehen regelmäßig CWE-79 (XSS) und CWE-89 (SQL-Injection).

CWE, CVE und CVSS im Zusammenspiel

Die drei Standards beantworten unterschiedliche Fragen: CVE nennt den konkreten Fall („welche Lücke?"), CWE den Typ („welche Fehlerklasse?"), CVSS die technische Schwere („wie kritisch?"). Ein Zero-Day-Exploit nutzt meist eine Lücke, die sich genau einer CWE-Klasse zuordnen lässt – Scanner und Patch-Systeme nutzen diese Zuordnung, um Befunde automatisiert zu kategorisieren. Auch Exploit-Datenbanken und Penetrationstest-Werkzeuge arbeiten mit CWE-Kennungen.

Verwandte Grundlagen: Sicherheitslücke, CVE, CVSS.