SHEET 04SCHWACHSTELLEN · ISO 21434 CL.8 · UN R155 · EU CRA

Eine CVE erscheint um 03:00 Uhr.
Sie wissen längst, welche Fahrzeuge betroffen sind.

Kontinuierliches Schwachstellen-Monitoring für Fahrzeugflotten. Jede SBOM-Komponente wird gegen Live-CVE-Feeds abgeglichen, auf Ausnutzbarkeit bewertet und durch Ihr Risikomodell bis zu den exakt betroffenen Projekten und Fahrzeugen verfolgt — mit VEX-Triage, damit niemand Rauschen hinterherjagt.

Eine Live-CVE nachverfolgen CycloneDX · SPDX · NVD · CNVD · VEX
CVE-watch — live
FEED SYNC nvd · cnvd · osv → 1,204 delta
MATCH CVE-2026-31842 libmqtt-embedded 2.4.1
└ CVSS 9.1 · EPSS 0.71 · CISA-KEV
└ 3 components · 5 projects · 1,180 units
VEX affected · fix 2.4.3 · escalated
ESCALATE INC-4471 → risk recompute · supplier pinged
STATION 1 · INTAKE

SBOM- & Komponenten-
Aufnahme.

CycloneDX- und SPDX-Stücklisten landen zuerst im Objektspeicher und werden dann als echte Komponenten mit Versionen und Package-URLs in den Graph geparst. Hash-Dedup bedeutet: Eine unveränderte SBOM durchläuft die Pipeline nie erneut.

INPUT ← CycloneDX · SPDX
STORE → S3-first · parsed to graph
DEDUP → unchanged SBOM skipped
NVD · CNVD · OSV · GitHub ← FEEDS
EPSS · CISA-KEV · ENISA-KEV ← SIGNALS
caught tonight, not next audit ← CONTINUAL
STATION 2 · MATCH

Kontinuierlicher
CVE-Abgleich.

Jede Komponente wird gegen Live-Datenbanken abgeglichen — NVD, OSV, GitHub, MITRE und CNVD — angereichert mit EPSS-, CISA-KEV- und ENISA-KEV-Signalen. Das Monitoring läuft kontinuierlich, sodass eine heute veröffentlichte CVE noch heute Nacht erkannt wird.

SUPPLIER & VULNERABILITY MONITORING · FLEET 6 FINDINGS · SORT: EXPLOIT FORECAST
CRIT 9.1
CVE-2026-31842 libmqtt-embedded 2.4.1 · Telematics ECU
Bosch-T1 VEX: affected
HIGH 8.2
CVE-2026-04477 freertos-kernel 10.5.1 · Powertrain MCU
NXP Under investigation
HIGH 7.5
CVE-2026-10457 openssl 3.0.11 · Gateway ECU
Continental VEX: fixed 3.0.13
MED 6.1
CVE-2026-22019 curl 8.4.0 · Infotainment
Denso VEX: affected
LOW 3.7
CVE-2025-77201 lwip 2.1.3 · ADAS sensor
Valeo VEX: not affected

Die gezeigten CVE-Kennungen sind beispielhaft.

STATION 3 · TRIAGE

VEX und Risiko,
kein Datenstrom.

Jeder Fund wird nach Ausnutzungswahrscheinlichkeit und Prognose bewertet — stabil, eskalationswahrscheinlich, eskaliert — und dann ins Risikomodell verknüpft, sodass eine CVE zu einem Pfad durch die reale Architektur wird. Der VEX-Status wird ausgegeben, damit Abnehmer eine Entscheidung erhalten.

SCORE → exploit forecast · EPSS
LINK → risk-path through architecture
EMIT → VEX · CSAF out
exploitable → managed incident ← ESCALATE
incident → risk recompute ← POST-PROD
supplier receives their CVEs ← UPSTREAM
STATION 4 · ESCALATE

Eskalieren, melden,
neu berechnen.

Ein ausnutzbarer Fund eskaliert zu einem gemanagten Vorfall, der eine Risiko-Neuberechnung auslöst, sodass die Post-Production-Lage aktuell bleibt. Der Zulieferer-Workspace lässt Tier-1s Nachweise stromaufwärts teilen und die CVEs empfangen, die ihre Teile betreffen — siehe Betrieb.

TITELSCHWACHSTELLENMANAGEMENT & KONTINUIERLICHES MONITORING
STANDARDISO 21434 CL.8 · UN R155
FORMATECDX · SPDX · CSAF-VEX
FEEDSNVD · CNVD · OSV