CVSS (Common Vulnerability Scoring System)
Bijgewerkt op · Door Maarten van den Bos
CVSS staat voor Common Vulnerability Scoring System: een internationale methode om de ernst van een kwetsbaarheid uit te drukken in een score van 0 tot 10. Hoe hoger de score, hoe ernstiger de kwetsbaarheid. Een score van 9,0 of hoger heet kritiek. CVSS meet de technische ernst en niet het risico voor een specifieke organisatie.
Wat is CVSS?
CVSS is een rekenmethode die de belangrijkste kenmerken van een kwetsbaarheid vastlegt en omzet in een getal. Volgens FIRST, de Amerikaanse non-profitorganisatie die incident response teams wereldwijd ondersteunt en de standaard beheert, geeft CVSS een manier om die kenmerken vast te leggen en een score te maken die de ernst weergeeft (bron: FIRST). De nieuwste versie, CVSS v4.0, verscheen in november 2023.
De score loopt van 0 tot 10 en wordt vertaald naar een label:
| Label | Score in CVSS v3.x en v4.0 |
|---|---|
| Geen (none) | 0,0 |
| Laag (low) | 0,1 tot en met 3,9 |
| Gemiddeld (medium) | 4,0 tot en met 6,9 |
| Hoog (high) | 7,0 tot en met 8,9 |
| Kritiek (critical) | 9,0 tot en met 10,0 |
Een belangrijk misverstand: CVSS zegt niets over het risico voor jouw organisatie. De Amerikaanse National Vulnerability Database (NVD) van NIST schrijft letterlijk: “CVSS is not a measure of risk” (bron: NIST NVD). Een kwetsbaarheid met score 9,8 in software die je niet gebruikt, is voor jou geen risico. Een kwetsbaarheid met score 6,5 die actief wordt misbruikt in een systeem aan de rand van je netwerk, kan dat wel zijn.
CVSS hoort bij CVE. Het CVE-nummer benoemt de kwetsbaarheid, de CVSS-score beschrijft hoe ernstig die is.
Hoe wordt een CVSS-score berekend?
Een CVSS-score volgt uit een reeks vragen over de kwetsbaarheid. CVSS v4.0 kent 4 groepen metrics (bron: FIRST, specificatie v4.0):
- Base: de vaste kenmerken van de kwetsbaarheid, zoals via welke route een aanvaller erbij kan en wat de gevolgen zijn.
- Threat: kenmerken die in de tijd veranderen, zoals of er al een werkende aanvalscode bestaat.
- Environmental: kenmerken van de eigen omgeving, zoals hoe belangrijk het getroffen systeem is en welke maatregelen er al zijn.
- Supplemental: extra context die de score niet verandert.
De NVD berekent alleen de Base-score (bron: NIST NVD). De andere groepen moet een organisatie zelf invullen. De antwoorden worden samengevat in een vectorstring. Voor Log4Shell (CVE-2021-44228) gaf de NVD een CVSS 3.1-score van 10,0 met onder meer deze onderdelen:
| Onderdeel | Waarde | Betekenis |
|---|---|---|
| AV:N | Network | Aan te vallen via het netwerk, ook van buitenaf |
| AC:L | Low | Weinig moeite nodig om de aanval uit te voeren |
| PR:N | None | Geen account of rechten nodig |
| UI:N | None | Geen handeling van een gebruiker nodig |
| C:H, I:H, A:H | High | Grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid |
Voorbeeld uit de praktijk
In juni 2025 maakte Citrix de kwetsbaarheid CVE-2025-6543 in NetScaler ADC en Gateway bekend, systemen waarmee medewerkers op afstand inloggen. Citrix, dat als CVE Numbering Authority zelf het CVE-nummer toekende, gaf een CVSS v4.0-score van 9,2, het label kritiek. Op het moment van raadplegen had de NVD zelf nog geen eigen beoordeling gegeven (bron: NIST NVD).
Het NCSC meldde in juli 2025 dat meerdere kritieke organisaties in Nederland via deze kwetsbaarheid succesvol waren aangevallen. Uit forensisch onderzoek bleek dat de kwetsbaarheid al sinds begin mei werd misbruikt, voordat Citrix op 25 juni een update uitbracht. Op Citrix-apparaten werden webshells gevonden: kwaadaardige code die een aanvaller toegang op afstand geeft (bron: NCSC, 2025).
Het voorbeeld laat zien wat de Base-score niet vertelt. De score was al hoog, maar het feit dat de kwetsbaarheid al als zero-day werd misbruikt, staat er niet in. Dat hoort bij de Threat-metrics en bij threat intelligence.
CVSS in de praktijk van een security-professional
Een SOC-analist of systeembeheerder gebruikt CVSS om te bepalen welke updates eerst moeten. Veel organisaties leggen in beleid vast binnen hoeveel dagen een kritieke of hoge kwetsbaarheid moet zijn opgelost. Een security officer bewaakt die termijnen.
Wie alleen op de Base-score stuurt, mist 2 dingen: of de kwetsbaarheid al wordt misbruikt en hoe belangrijk het getroffen systeem is. Een security consultant helpt organisaties daarom de score aan te vullen met dreigingsinformatie en kennis van de eigen omgeving, als onderdeel van vulnerability management. Opleidingen vind je bij cybersecurity.
Veelgestelde vragen
Wat betekent CVE?
CVE staat voor Common Vulnerabilities and Exposures: een openbare catalogus waarin elke bekende kwetsbaarheid een uniek nummer krijgt, zoals CVE-2021-44228. Een CVE-nummer benoemt de kwetsbaarheid, maar zegt niets over de ernst. Die ernst wordt apart uitgedrukt in een CVSS-score van 0 tot 10.
Wat is vulnerability management?
Vulnerability management is het doorlopende proces van kwetsbaarheden vinden, beoordelen, oplossen en controleren. CVSS helpt bij het beoordelen: de score geeft aan hoe ernstig een kwetsbaarheid technisch is. Een organisatie vult dat aan met informatie over actief misbruik en over het belang van het getroffen systeem, en bepaalt zo de volgorde.
Vanaf welke CVSS-score is een kwetsbaarheid kritiek?
In CVSS v3.x en v4.0 heet een kwetsbaarheid kritiek bij een score van 9,0 tot en met 10,0. Van 7,0 tot en met 8,9 is hoog, van 4,0 tot en met 6,9 gemiddeld en van 0,1 tot en met 3,9 laag. In de oudere versie 2.0 bestond het label kritiek niet.
Bronnen
Gerelateerde begrippen
- CVE (Common Vulnerabilities and Exposures)
CVE staat voor Common Vulnerabilities and Exposures: een openbare catalogus waarin elke bekende kwetsbaarheid in software of hardware een uniek nummer krijgt, zoals CVE-2021-44228. Met dat nummer weten leveranciers, beheerders en securitytools precies over welke kwetsbaarheid ze het hebben. Een CVE-nummer zegt zelf niets over de ernst; daarvoor wordt CVSS gebruikt.
- Vulnerability management
Vulnerability management is het doorlopende proces waarin een organisatie kwetsbaarheden in haar systemen vindt, beoordeelt en oplost. Dat gebeurt in een vaste cyclus: systemen inventariseren en scannen, bepalen welke kwetsbaarheden het grootste risico geven, updates installeren of andere maatregelen nemen en controleren of het probleem echt weg is. In het Nederlands heet dit kwetsbaarhedenbeheer.
- Vulnerability scan
Een vulnerability scan, in het Nederlands kwetsbaarhedenscan, is een geautomatiseerde controle van computers, servers, netwerkapparatuur of websites op bekende kwetsbaarheden. De scanner zoekt naar ontbrekende updates, zwakke instellingen en standaardwachtwoorden en maakt een lijst met gevonden problemen en hun ernst. Anders dan bij een pentest probeert de scanner niet in te breken.
- Zero-day
Een zero-day is een kwetsbaarheid in software of hardware die aanvallers al misbruiken voordat de maker ervan weet of een beveiligingsupdate heeft uitgebracht. De naam geeft aan dat de maker 0 dagen had om het lek te dichten. Een zero-day exploit is de code of methode waarmee aanvallers zo'n onbekend lek misbruiken.
- Threat intelligence
Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.