CVE
Eine CVE-Nummer ist die eindeutige öffentliche Kennung einer konkreten Schwachstelle. Prompt-Injection-Befunde erhalten zunehmend eigene CVEs — etwa CVE-2025-32711 für EchoLeak in Microsoft 365 Copilot.
Der Begriff gehört zum Themenfeld Prompt Injection und LLM-Sicherheit. Das vollständige Nachschlagewerk mit 82 Einträgen steht im Glossar. Unmittelbar benachbart sind Zero-Click, MITRE ATLAS.
Bezug zu Prompt Injection
CVE-Einträge sind der Weg, auf dem Prompt-Injection-Befunde in die etablierten Prozesse von Sicherheitsteams gelangen — Schwachstellenmanagement, Priorisierung, Meldepflichten. Schwierig ist die Zuordnung, weil viele Injektionen keine Software-Schwachstelle im klassischen Sinn sind, sondern eine Eigenschaft der Architektur: Sie lassen sich nicht mit einem Patch schließen. Ein CVE dokumentiert deshalb einen konkreten Vorfall und ist kein Maßstab für die Gesamtlage. Für die eigene Lage ist deshalb weniger die CVE-Liste maßgeblich als die Frage, welche der eigenen Systeme dieselbe Architektur aufweisen wie das gemeldete.
Beispiel
CVE-2025-32711 dokumentiert EchoLeak in Microsoft 365 Copilot und macht den Vorfall über Schwachstellendatenbanken auffindbar.
Verwandte Begriffe
- Zero-Click — Ein Zero-Click-Angriff kommt ohne jede Handlung des Opfers aus. Bei EchoLeak genügte das Zustellen einer E-Mail, damit ein…
- MITRE ATLAS — MITRE ATLAS ist eine Wissensbasis realer Angriffstaktiken und -techniken gegen KI-Systeme, aufgebaut nach dem Vorbild von…
Quellen
- CVE — Beleg: https://www.cve.org/CVERecord?id=CVE-2025-32711