DefiniciónCVE (Common Vulnerabilities and Exposures) es el sistema público que asigna un identificador único, con el formato CVE-año-número, a cada vulnerabilidad divulgada, para que fabricantes, herramientas y equipos hablen de la misma falla sin ambigüedad.
Cómo funciona
El programa CVE se creó en 1999 y lo opera MITRE, con el patrocinio de CISA, la agencia de ciberseguridad de Estados Unidos. Los identificadores los asignan las CNA (CVE Numbering Authorities): fabricantes de software, centros de respuesta e investigadores autorizados a numerar fallas dentro de su ámbito.
Cada registro incluye:
- Un identificador, como CVE-2021-44228, la falla de Log4j conocida como Log4Shell.
- Una descripción breve de la falla y de los productos afectados.
- Referencias, como boletines del fabricante y avisos de seguridad.
CVE no es una nota de riesgo
El CVE solo identifica y describe. La severidad viene del CVSS; la probabilidad de explotación, del EPSS; y la confirmación de explotación real, de fuentes como el catálogo KEV de CISA. La NVD (National Vulnerability Database), del NIST, es una de las bases que enriquecen los registros con notas CVSS y listas de productos afectados. Tener un CVE no significa que la falla sea grave ni que esté siendo atacada.
En la práctica
El identificador CVE es el vínculo entre escáneres, boletines de fabricantes, inteligencia de amenazas y el proceso de corrección. Permite cruzar lo que encontró el escáner con lo que está siendo explotado y seguir la falla hasta su cierre. Como cada año se publican miles de CVE, el desafío no es conocerlos, sino decidir cuáles tratar primero en el propio entorno.
Network Secure ofrece Gestión de Vulnerabilidades como servicio continuo.
Preguntas frecuentes
¿Cuál es la diferencia entre CVE y CVSS?
El CVE es el identificador único de la vulnerabilidad. El CVSS es la nota de 0 a 10 que describe la gravedad técnica de esa vulnerabilidad.
¿Toda vulnerabilidad tiene un CVE?
No. Las fallas en sistemas desarrollados internamente, los errores de configuración y las vulnerabilidades aún no divulgadas normalmente no reciben CVE, pero también deben tratarse.