---
name: "CRA-Vorlage für Schwachstellen-Advisories"
version: "1.0"
updated: "2026-07-03"
source: "https://www.orbiqhq.com/templates/cra-vulnerability-advisory-template"
license: "Kostenlos nutz- und anpassbar für Ihre Organisation. Namensnennung willkommen, nicht erforderlich. Bereitstellung ohne Gewähr; keine Rechtsberatung."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2024/2847/oj"   # Cyber Resilience Act — Art. 13, Art. 14, Anhang I Teil II
  - "https://eur-lex.europa.eu/eli/dir/2022/2555/oj"   # NIS2 — Art. 12(2) (Europäische Schwachstellendatenbank)
---

# CRA-Vorlage für Schwachstellen-Advisories

Eine strukturierte Vorlage für die öffentlichen Sicherheitshinweise (Security
Advisories), die nach Verordnung (EU) 2024/2847 (Cyber Resilience Act),
Anhang I Teil II vorgeschrieben sind: Sobald ein Sicherheitsupdate verfügbar ist,
müssen Hersteller Informationen über behobene Schwachstellen öffentlich machen —
einschließlich einer Beschreibung der Schwachstelle, Angaben, anhand derer
Nutzer das betroffene Produkt identifizieren können, sowie der Maßnahme, die
Nutzer ergreifen sollten.

**Regulatorischer Hinweis — zwei getrennte Uhren:**

- **Öffentliches Advisory (diese Vorlage):** fällig, sobald das Sicherheitsupdate
  verfügbar ist. Gilt für jede behobene Schwachstelle. (Anhang I Teil II, Nummern 4 und 8.)
- **Meldung nach Artikel 14:** nur bei **aktiv ausgenutzten** Schwachstellen (sowie
  bei schwerwiegenden Sicherheitsvorfällen). Frühwarnung an das als Koordinator
  benannte CSIRT und an die ENISA über die zentrale Meldeplattform innerhalb von
  **24 Stunden** nach Kenntniserlangung, Meldung innerhalb von **72 Stunden**,
  Abschlussbericht spätestens **14 Tage** nach Verfügbarkeit einer
  Korrekturmaßnahme. Gilt ab dem **11. September 2026**.

---

## 1. Advisory-Vorlage

Ersetzen Sie jeden `{{placeholder}}`. Löschen Sie die Hinweiskommentare vor der Veröffentlichung.

```markdown
# {{advisory_title}}
<!-- Eine Zeile, Format: "<Produkt>: <Fehlerklasse> in <Komponente> (<CVE-ID>)" -->

| | |
|---|---|
| **Advisory-ID** | {{advisory_id}} <!-- z. B. ACME-SA-2026-001 --> |
| **CVE-ID** | {{cve_id}} <!-- CVE-YYYY-NNNNN, oder "pending" --> |
| **EUVD-ID** | {{euvd_id}} <!-- EUVD-YYYY-NNNNN, siehe https://euvd.enisa.europa.eu --> |
| **Schweregrad** | {{severity}} ({{cvss_base_score}}) <!-- siehe Schweregradskala unten --> |
| **CVSS-v4.0-Vektor** | {{cvss_vector}} |
| **Ausnutzungsstatus** | {{exploitation_status}} <!-- siehe Enum unten --> |
| **Advisory-Status** | {{advisory_state}} <!-- siehe Lebenszyklusstatus unten --> |
| **Erstveröffentlichung** | {{published_date}} (UTC) |
| **Zuletzt aktualisiert** | {{updated_date}} (UTC) |

## Zusammenfassung

{{summary}}
<!-- 2–4 Sätze: worin der Fehler besteht, was ein Angreifer damit erreichen kann, und die
     wichtigste einzelne Maßnahme ("Auf Version X aktualisieren"). Für Kunden geschrieben,
     nicht für Forscher. -->

## Betroffene Produkte und Versionen

| Produkt | Betroffene Versionen | Behobene Version | Bereitstellung |
|---|---|---|---|
| {{product_name}} | {{affected_version_range}} | {{fixed_version}} | {{deployment_model}} |
<!-- Eine Zeile je Produktlinie. deployment_model: cloud | self-hosted | embedded/firmware.
     Decken Sie ALLE unterstützten Linien ab; halten Sie ausdrücklich fest, wenn eine Linie
     NICHT betroffen ist. -->

**Nicht** betroffene Produkte und Versionen: {{not_affected_note}}

## Auswirkung

{{impact_description}}
<!-- Was ein erfolgreicher Angreifer erreicht (RCE, Datenoffenlegung, Rechteausweitung ...),
     welche Voraussetzungen bestehen (Netzwerkzugang, Authentifizierung, Nutzerinteraktion)
     und welche Bedingungen die Ausnutzbarkeit in typischen Installationen begrenzen. -->

## Behebung

**Empfohlene Maßnahme:** {{remediation_action}}
<!-- Regelfall: "Aktualisieren Sie auf {{fixed_version}} oder höher." Halten Sie fest, ob das
     Sicherheitsupdate kostenlos ist (der CRA verlangt kostenlose Sicherheitsupdates während
     des Unterstützungszeitraums) und ob es automatisch eingespielt wird (z. B. Cloud-Mandanten
     müssen nichts tun). -->

## Abhilfemaßnahmen und Workarounds

{{mitigations}}
<!-- Übergangsmaßnahmen für Kunden, die nicht sofort patchen können: Konfigurationsänderungen,
     Netzwerkbeschränkungen, Deaktivieren von Funktionen. Falls es keine gibt, schreiben Sie:
     "Es sind keine Workarounds verfügbar; das Update ist die einzige Behebung." Lassen Sie
     diesen Abschnitt niemals weg. -->

## Ausnutzung

{{exploitation_details}}
<!-- Nachweisgrundlage für das Feld "Ausnutzungsstatus". Bei Ausnutzung in freier Wildbahn:
     was Sie beobachtet haben, seit wann, und der Hinweis, dass der Vorfall nach CRA Artikel 14
     über die zentrale Meldeplattform gemeldet wurde. Falls nichts bekannt ist: nennen Sie Ihre
     Monitoring-Grundlage. -->

## Zeitleiste

| Datum (UTC) | Ereignis |
|---|---|
| {{date_reported}} | Schwachstelle gemeldet von {{reporter_credit}} |
| {{date_triaged}} | Meldung triagiert und bestätigt |
| {{date_cve_assigned}} | {{cve_id}} zugewiesen |
| {{date_fix_released}} | Behobene Version {{fixed_version}} veröffentlicht |
| {{date_published}} | Advisory veröffentlicht |

## Änderungsprotokoll

| Datum (UTC) | Version | Änderung |
|---|---|---|
| {{published_date}} | 1.0 | Erstveröffentlichung |
<!-- Ergänzen Sie für jede wesentliche Änderung eine datierte Zeile: neue betroffene Versionen,
     beobachtete Ausnutzung, überarbeitete Abhilfemaßnahmen, weitere Fix-Releases. -->

## Danksagung

{{reporter_credit}}
<!-- Name/Handle der meldenden Person, sofern sie einer Nennung zustimmt. -->

## Kontakt

Melden Sie Schwachstellen an **{{security_contact_email}}** (siehe unsere Richtlinie zur
koordinierten Schwachstellenoffenlegung: {{cvd_policy_url}}).
PGP-Schlüssel: {{pgp_key_url}} — Fingerprint `{{pgp_fingerprint}}`
```

---

## 2. Felddefinitionen und Enums

### Schweregradskala (CVSS-v4.0-Basiswertbänder gemäß FIRST)

| Schweregrad | CVSS-v4.0-Wert |
|---|---|
| `none` | 0,0 |
| `low` | 0,1–3,9 |
| `medium` | 4,0–6,9 |
| `high` | 7,0–8,9 |
| `critical` | 9,0–10,0 |

Erfassen Sie die vollständige Vektorzeichenfolge (z. B. `CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N`),
nicht nur die Zahl — Kunden bewerten für ihre eigene Umgebung neu.

### Enum „Ausnutzungsstatus"

| Wert | Bedeutung | Regulatorische Folge |
|---|---|---|
| `none-known` | Keine Ausnutzung und kein öffentlicher PoC bekannt | Nur Advisory |
| `poc-published` | Öffentlicher Proof of Concept vorhanden; keine Ausnutzung beobachtet | Nur Advisory; engmaschig beobachten |
| `exploited-in-the-wild` | Aktive Ausnutzung beobachtet oder glaubhaft gemeldet | **CRA Artikel 14 ausgelöst**: Frühwarnung binnen 24 h / Meldung binnen 72 h / Abschlussbericht binnen 14 Tagen über die zentrale Meldeplattform, zzgl. Nutzerinformation nach Artikel 14(8) |

Bewerten Sie den Status bei jeder Aktualisierung neu; eskaliert er nach der
Veröffentlichung auf `exploited-in-the-wild`, beginnt die Frist nach Artikel 14 im
Moment der Kenntniserlangung, nicht mit der ursprünglichen Veröffentlichung.

### Lebenszyklusstatus eines Advisories

| Status | Bedeutung |
|---|---|
| `draft` | In Bearbeitung; nicht verteilt |
| `embargoed` | Unter Embargo mit der meldenden Person / Koordinatoren geteilt; Veröffentlichungsdatum vereinbart |
| `published` | Öffentlich verfügbar; Fix veröffentlicht |
| `updated` | Veröffentlicht und wesentlich überarbeitet (siehe Änderungsprotokoll) |
| `superseded` | Durch ein neueres Advisory ersetzt (verlinken) |
| `closed` | Alle unterstützten Linien behoben; keine weiteren Aktualisierungen erwartet |

### Weitere Feldhinweise

- **advisory_id** — stabil, fortlaufend, nie wiederverwendet: `<ORG>-SA-<YYYY>-<NNN>`.
- **euvd_id** — die Kennung der Schwachstellendatenbank der Europäischen Union
  (`EUVD-YYYY-NNNNN`), vergeben über die EUVD der ENISA (vorgeschrieben durch
  NIS2 Artikel 12(2)). Führen Sie sie neben der CVE-ID auf.
- **Maschinenlesbare Variante** — CRA Artikel 14(8) begünstigt strukturierte,
  maschinenlesbare Nutzerinformationen. Diese Felder lassen sich auf
  CSAF-2.0-Dokumenteigenschaften (OASIS) abbilden:
  `advisory_id` → `/document/tracking/id`, Produkt-/Versionstabellen → `/product_tree`,
  CVSS + Status → `/vulnerabilities[]/scores` und `/vulnerabilities[]/flags`.

---

## 3. Variante: Benachrichtigungs-E-Mail an Abonnenten

Versenden Sie diese zur Veröffentlichung (oder kurz davor) an Sicherheitskontakte
und Trust-Center-Abonnenten.

```markdown
Betreff: [{{severity_uppercase}}] Sicherheitshinweis {{advisory_id}}: {{advisory_title_short}}

Guten Tag {{recipient_name}},

wir haben einen Sicherheitshinweis zu {{product_name}} veröffentlicht.

  Advisory:      {{advisory_id}} — {{advisory_title_short}}
  CVE / EUVD:    {{cve_id}} / {{euvd_id}}
  Schweregrad:   {{severity}} (CVSS v4.0 {{cvss_base_score}})
  Betroffen:     {{affected_version_range}}
  Behoben in:    {{fixed_version}}
  Ausnutzung:    {{exploitation_status}}

Was Sie tun sollten:
{{action_summary}}
<!-- 1–3 Zeilen. Halten Sie für Cloud-Kunden ausdrücklich fest, wenn nichts zu tun ist. -->

Vollständiges Advisory inklusive Abhilfemaßnahmen und Offenlegungs-Zeitleiste:
{{advisory_url}}

Wir aktualisieren das Advisory, sobald sich etwas Wesentliches ändert; Abonnenten
unseres Trust Centers erhalten diese Aktualisierungen automatisch.

{{sender_name}}
Security-Team, {{company_name}}
{{security_contact_email}}
```

---

## 4. Beispielhaft ausgefülltes Advisory (fiktiv)

Alle nachfolgenden Namen, Produkte, Versionen, Kennungen und Ereignisse sind
**fiktiv** und dienen ausschließlich der Veranschaulichung.

```markdown
# Aurivo Edge Gateway: nicht authentifizierte Remote Code Execution in der Sync-API (CVE-2026-41337)

| | |
|---|---|
| **Advisory-ID** | AURIVO-SA-2026-004 |
| **CVE-ID** | CVE-2026-41337 |
| **EUVD-ID** | EUVD-2026-08123 |
| **Schweregrad** | critical (9.3) |
| **CVSS-v4.0-Vektor** | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| **Ausnutzungsstatus** | none-known |
| **Advisory-Status** | published |
| **Erstveröffentlichung** | 2026-06-24 (UTC) |
| **Zuletzt aktualisiert** | 2026-07-01 (UTC) |

## Zusammenfassung

Ein Deserialisierungsfehler in der Device-Sync-API des Aurivo Edge Gateway erlaubt einem
nicht authentifizierten Angreifer im Netzwerk, beliebigen Code mit den Rechten des Dienstes
auszuführen. Aurivo Edge Gateway 3.8.2 behebt das Problem. Aktualisieren Sie umgehend; für
Installationen, die diese Woche nicht patchen können, steht ein Konfigurations-Workaround
zur Verfügung.

## Betroffene Produkte und Versionen

| Produkt | Betroffene Versionen | Behobene Version | Bereitstellung |
|---|---|---|---|
| Aurivo Edge Gateway | 3.2.0 – 3.8.1 | 3.8.2 | self-hosted |
| Aurivo Edge Gateway LTS | 2.9.0 – 2.9.14 | 2.9.15 | self-hosted |

**Nicht** betroffene Produkte und Versionen: Aurivo Cloud Console (die Sync-API ist dort nicht
exponiert); Edge-Gateway-Releases vor 3.2.0 (der betroffene Endpunkt wurde mit 3.2.0 eingeführt).

## Auswirkung

Ein Angreifer mit Netzwerkzugang zum Port der Sync-API (Standard 8443/tcp) kann eine präparierte
Payload senden, die ohne Validierung deserialisiert wird — mit Remote Code Execution unter dem
Dienstkonto `aurivo-sync` als Folge. Weder Authentifizierung noch Nutzerinteraktion sind
erforderlich. Installationen, die Port 8443 auf Management-Netze beschränken, verringern die
Exposition, beseitigen sie aber nicht.

## Behebung

**Empfohlene Maßnahme:** Aktualisieren Sie auf Aurivo Edge Gateway 3.8.2 (bzw. LTS 2.9.15) oder
höher. Das Sicherheitsupdate ist für alle unterstützten Installationen kostenlos und über den
Standard-Updatekanal verfügbar.

## Abhilfemaßnahmen und Workarounds

Installationen, die nicht sofort patchen können, sollten den Zugriff auf TCP-Port 8443 auf
vertrauenswürdige Management-Netze beschränken oder die Device-Sync-API deaktivieren
(`sync.enabled = false` in `gateway.conf`; erfordert einen Neustart des Dienstes). Das
Deaktivieren der Synchronisierung pausiert die Verteilung der Flottenkonfiguration, wirkt sich
jedoch nicht auf den Datenverkehr der Data Plane aus.

## Ausnutzung

Uns ist keine Ausnutzung dieser Schwachstelle in freier Wildbahn bekannt, und zum Zeitpunkt der
Veröffentlichung existiert kein öffentlicher Proof of Concept. Unsere Hinweise zur Erkennung am
betroffenen Endpunkt sind in den Release Notes zu 3.8.2 enthalten. Sollten wir Kenntnis von
aktiver Ausnutzung erlangen, melden wir dies gemäß Artikel 14 über die zentrale CRA-Meldeplattform
und aktualisieren dieses Advisory.

## Zeitleiste

| Datum (UTC) | Ereignis |
|---|---|
| 2026-06-09 | Schwachstelle gemeldet von Mira Lindqvist (unabhängige Forscherin) |
| 2026-06-10 | Meldung triagiert und bestätigt |
| 2026-06-12 | CVE-2026-41337 zugewiesen |
| 2026-06-24 | Behobene Versionen 3.8.2 und 2.9.15 veröffentlicht |
| 2026-06-24 | Advisory veröffentlicht |

## Änderungsprotokoll

| Datum (UTC) | Version | Änderung |
|---|---|---|
| 2026-06-24 | 1.0 | Erstveröffentlichung |
| 2026-07-01 | 1.1 | LTS-2.9.x-Versionsbereich und behobene Version 2.9.15 ergänzt |

## Danksagung

Mira Lindqvist (unabhängige Forscherin) — gemeldet über unser Programm zur koordinierten
Schwachstellenoffenlegung. Vielen Dank.

## Kontakt

Melden Sie Schwachstellen an **security@aurivo.example** (siehe unsere Richtlinie zur
koordinierten Schwachstellenoffenlegung: https://trust.aurivo.example/cvd-policy).
PGP-Schlüssel: https://trust.aurivo.example/pgp — Fingerprint `3F2A 91C4 0D77 5B1E 8A60  4C2F 7E19 D3B8 55AA 10E4`
```

---

Vorlage von Orbiq — https://www.orbiqhq.com/templates/cra-vulnerability-advisory-template
Version 1.0 · Aktualisiert am 3. Juli 2026 · Keine Rechtsberatung.
