CVE-Aus abgewendet, Schwachstellendatenbank der EU geht an den Start

Unter dem Eindruck einer drohenden CVE-Abschaltung haben sich in den Morgenstunden des 16. April verschiedene Initiativen und Organisationen bemüht, Alternativen an den Start zu bringen. CVE steht für Common Vulnerabilities and Exposures (Allgemeine Schwachstellen und Gefährdungen) und dient international zur Dokumentierung von Sicherheitslücken.

Die Bandbreite der Bemühungen ist dabei durchaus beeindruckend: während sich die einen eher auf die organisatorische Überführung des CVE-Systems in eine Stiftung konzentrieren wollen, stellte die EU-Cybersicherheitsbehörde ENISA ihre seit vergangenem Jahr angekündigte Alternativlösung kurzerhand ins Web.

Bereits im Juni 2024 kündigte ENISA (European Network and Information Security Agency) an, sie arbeite im Einklang mit der NIS2-Richtlinie an einer eigenen Schwachstellendatenbank namens European Vulnerability Database. Anfang April war die Datenbank dann überraschend online – jedoch nur für wenige Stunden. Auf Nachfrage antwortete eine ENISA-Sprecherin damals, es habe sich um einen Funktionstest während der Entwicklung gehandelt. Nach der MITRE-Ankündigung einer möglichen Stilllegung entschied man sich dann in Athen offenbar kurzerhand, Nägel mit Köpfen zu machen und die Gunst der Stunde zu nutzen.

Die US-Cybersicherheitsbehörde CISA hat derweil offenbar ein Optionsrecht ausgeübt und den auslaufenden Vertrag in letzter Sekunde verlängert. Das zumindest berichtet Metacurity auf Mastodon, unter Berufung auf ungenannte Sprecher bei MITRE und CISA. Die Verantwortlichen würden lediglich auf die Unterschrift warten; es gebe bald "gute Nachrichten".

Bei MITRE im US-Bundesstaat Virginia wird es im Juni wegen der DOGE-bedingten Kürzungen über 400 Kündigungen geben, berichtete das lokale Nachrichtenportal Virginia Business. Zum 3. Juni 2025 sollen 442 Personen ihre Stelle verlieren, weil verschiedene US-Regierungsstellen ihre Verträge mit MITRE gekündigt hätten, so der Bericht weiter.

Das CIRCL (Computer Incident Response Center Luxemburg, das Regierungs-Computer-Emergency-Response-Team des Kleinstaats) sah offenbar ebenfalls eine Gelegenheit, um ein eigenes CVE-Projekt bekannt zu machen: GCVE, das "Global CVE Allocation System", soll im Gegensatz zur US- und MITRE-zentrischen aktuellen Vorgehensweise eine dezentrale Vergabe von Schwachstellen-Identifikatoren erreichen und gleichzeitig CVE-kompatibel bleiben. Kernpunkt ist eine Erweiterung der aktuell aus Jahreszahl und Laufnummer bestehenden CVE-ID um eine Kennung für die Vergabestelle, im CVE-Lingo CNA (CVE Numbering Authority) genannt. Eine GCVE-ID sieht also etwa so aus: GCVE-12-2024-12345. So kann jede CNA eigene Laufnummern nutzen, ohne sich mit allen anderen Vergabestellen absprechen zu müssen.

Mit einem Kunstgriff gelingt auch die Zuordnung einer CVE zur GCVE: Die CNA-Nummer 0 ist für traditionelle CVE-IDs reserviert, CVE-2024-12345 wird also zur GCVE-ID GCVE-0-2024-12345. In Gegenrichtung funktioniert das nicht, weil die CNA-Kodierung verloren geht. CIRCL hat sich als Initiator die CNA-ID 1 gegönnt.

Auch eine "CVE Foundation" meldete sich mit einer Stellungnahme zu Wort. Auf der am 15. April registrierten Domain "thecvefoundation.org" schreiben die unbekannten Verfasser, sie seien Teil einer "Koalition langjähriger aktiver Mitglieder des CVE-Boards", die das vergangene Jahr damit verbracht hätten, den Übergang des CVE-Systems zu einer eigenen, nichtkommerziellen Stiftung zu planen. In den nächsten Tagen, so die Autoren weiter, wolle man weitere Informationen über Struktur, Planung und Möglichkeiten der Beteiligung für die Community veröffentlichen.

Update 16.04. 2025, 17:53 Uhr

Die US-Cybersicherheitsbehörde CISA hat den Vertrag mit der MITRE Corporation, Betreiberin der CVE-Datenbank, offenbar in allerletzter Sekunde verlängert. In einem Portal für US-Regierungsverträge ist eine Vertragsverlängerung bis zum 15. März 2026 hinterlegt, jedoch noch mit dem Status "in Bearbeitung" versehen. Somit erhält MITRE eine elfmonatige Verlängerung des Betreuungsvertrags mit einem Gesamtvolumen von etwa 20 Millionen US-Dollar (ca. 17,7 Mio. Euro).

Update 17.04. 2025, 08:12 Uhr

Im Laufe des US-Geschäftstages haben CISA und MITRE ihre Vertragsverlängerung abgeschlossen. Der Status des Vertrags beim Regierungsportal "USA Spending" ist mittlerweile "Complete" (vollständig). Es bleibt bei einer Verlängerung um elf Monate und einem Auftragsvolumen von 20 Millionen US-Dollar.