Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

O que é CVE?

DefiniçãoCVE (Common Vulnerabilities and Exposures) é o sistema público que atribui um identificador único, no formato CVE-ano-número, a cada vulnerabilidade divulgada, para que fornecedores, ferramentas e equipes falem da mesma falha sem ambiguidade.

Como funciona

O programa CVE foi criado em 1999 e é operado pela MITRE, com patrocínio da CISA, a agência de cibersegurança dos Estados Unidos. Os identificadores são atribuídos por CNAs (CVE Numbering Authorities): fabricantes de software, centros de resposta e pesquisadores autorizados a numerar falhas dentro do seu escopo.

Cada registro traz:

  • Um identificador, como CVE-2021-44228, a falha do Log4j conhecida como Log4Shell.
  • Uma descrição curta da falha e dos produtos afetados.
  • Referências, como boletins do fornecedor e avisos de segurança.

CVE não é nota de risco

O CVE apenas identifica e descreve. A severidade vem do CVSS; a probabilidade de exploração, do EPSS; e a confirmação de exploração real, de fontes como o catálogo KEV da CISA. A NVD (National Vulnerability Database), do NIST, é uma das bases que enriquecem os registros com notas CVSS e listas de produtos afetados. Ter um CVE não significa que a falha é grave, nem que está sendo atacada.

Na prática

O identificador CVE é o elo entre scanners, boletins de fornecedores, inteligência de ameaças e o processo de correção. Ele permite cruzar o que o scanner encontrou com o que está sendo explorado e acompanhar a falha até o fechamento. Como milhares de CVEs são publicados todos os anos, o desafio não é conhecê-los, e sim decidir quais tratar primeiro no próprio ambiente.

A Network Secure oferece Gestão de Vulnerabilidades como serviço contínuo.

Perguntas frequentes

Qual a diferença entre CVE e CVSS?

O CVE é o identificador único da vulnerabilidade. O CVSS é a nota de 0 a 10 que descreve a gravidade técnica dessa vulnerabilidade.

Toda vulnerabilidade tem um CVE?

Não. Falhas em sistemas desenvolvidos internamente, erros de configuração e vulnerabilidades ainda não divulgadas normalmente não recebem CVE, mas também precisam ser tratadas.

Para se aprofundar