Der Schwachstellen-Lebenszyklus beschreibt den Weg einer Sicherheitslücke von ihrer unbemerkten Entstehung im Code über die Entdeckung und offizielle Registrierung als CVE (Common Vulnerabilities and Exposures) bis hin zur Bereitstellung eines Schwachstellentests, mit dem sich betroffene Systeme zuverlässig identifizieren lassen.
Für Unternehmen ist dieser zeitliche Ablauf relevant, weil das Risiko einer Ausnutzung nicht erst mit der CVE-Veröffentlichung beginnt und auch nicht mit ihr endet. Ein umfassendes Schwachstellenmanagement muss daher sowohl bereits öffentlich bekannte als auch reservierte, noch unveröffentlichte Schwachstellen berücksichtigen.