O que CVE significa
CVE (Common Vulnerabilities and Exposures) é o catálogo público que atribui um identificador único a cada vulnerabilidade de software divulgada. O identificador segue o formato CVE-ANO-NÚMERO, em que o ano é o da atribuição e o número é sequencial. O programa é operado pela MITRE, com financiamento do governo dos Estados Unidos, e a atribuição é feita por uma rede de autoridades de numeração (CNAs): fornecedores de software, pesquisadores e organizações autorizadas a registrar falhas nos próprios produtos ou na própria área de atuação.
O identificador existe para que todos se refiram à mesma falha. Um boletim do fornecedor, um aviso de segurança, uma ferramenta de scan e um relatório de auditoria citam o mesmo CVE e falam do mesmo problema, com a mesma descrição e a mesma lista de versões afetadas. Sem o identificador, cada parte descreveria a falha com palavras próprias e a correspondência entre elas teria de ser feita manualmente.
Um registro CVE contém a descrição da falha, os produtos e versões afetados, as referências (aviso do fornecedor, correção, análise técnica) e a data de publicação. O registro não contém uma medida de gravidade nem de probabilidade de exploração. Essas informações são adicionadas por outras bases: o CVSS atribui uma pontuação de severidade, o EPSS estima a probabilidade de exploração nos 30 dias seguintes e o catálogo KEV da CISA lista os CVEs com exploração confirmada.
O volume é o ponto de atenção para quem administra sistemas. Em 2024 foram publicados mais de 40 mil CVEs, cerca de 3.300 por mês. A maior parte não afeta um ambiente específico, porque se refere a software que ele não usa ou a versões que já foram atualizadas. O trabalho útil é o cruzamento: identificar quais CVEs se aplicam ao software presente nos ativos da organização e, entre esses, quais estão em ativos expostos.
O cidguard registra o software e a versão de cada ativo durante a descoberta e compara diariamente esse inventário com os CVEs publicados. Quando um CVE novo corresponde a um software presente em um ativo exposto, o achado é criado com a referência ao CVE, a severidade e a instrução de correção.
