Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

CVE (vulnerabilități și expuneri comune)

CVE (Common Vulnerabilities and Exposures) este un sistem de identificatori unici, standardizați și publici, atribuiți fiecărei vulnerabilități de securitate cunoscute, astfel încât aceeași problemă să poată fi referită și urmărită clar de toată industria, indiferent de producător sau furnizor. Un cod tipic arată așa: CVE-2024-12345 — anul descoperirii, urmat de un număr unic.

Cum funcționează sistemul CVE?

Când un cercetător sau un producător descoperă o vulnerabilitate nouă, o raportează unei organizații autorizate, care îi atribuie un cod CVE unic și publică o descriere standardizată: ce program e afectat, ce versiuni, ce tip de impact are. Din acel moment, orice discuție despre vulnerabilitatea respectivă — un anunț de securitate, un SBOM, un raport de test de penetrare — poate folosi același cod, fără ambiguitate. Fiecare CVE este de obicei însoțit și de un scor CVSS, care indică severitatea. Baza de date publică asociată fiecărui cod CVE include de obicei și referințe către corecțiile disponibile, analize tehnice detaliate și, uneori, dovezi de exploatare activă în atacuri reale, informații esențiale pentru evaluarea urgenței reale a corecției.

De ce contează?

Pentru că, fără un standard comun, aceeași vulnerabilitate ar putea fi descrisă diferit de fiecare producător sau instrument de securitate, făcând aproape imposibilă urmărirea consecventă a expunerii unei organizații. Cu CVE, o firmă poate verifica direct dacă un anunț public de securitate o afectează, căutând codul exact în inventarul propriu de sisteme, un proces mult mai rapid și mai sigur decât interpretarea unor descrieri libere. Standardul este recunoscut și folosit consecvent de guverne, producători de software și echipe de securitate din toată lumea, ceea ce îl transformă într-un limbaj comun indispensabil pentru coordonarea răspunsului la incidente la scară globală.

Cum se folosește corect?

  • Urmărește anunțurile CVE relevante pentru software-ul și componentele folosite efectiv în firmă, nu doar cele care ajung în presă.
  • Corelează fiecare CVE relevant cu scorul lui CVSS, pentru a decide corect prioritatea corecției.
  • Menține un inventar clar al sistemelor și versiunilor folosite — fără el, verificarea rapidă a expunerii la un CVE nou devine imposibilă.
  • Nu presupune că un sistem e sigur doar pentru că nu a apărut încă un CVE public — vulnerabilitățile zero-day există, prin definiție, înainte de a primi un cod.

Un exemplu concret

Un anunț public dezvăluie o vulnerabilitate critică, identificată printr-un cod CVE specific, într-o componentă folosită pe scară largă. O firmă cu inventarul actualizat caută rapid codul CVE în lista proprie de componente și confirmă în câteva minute că sistemul afectat rulează în producție, declanșând imediat procesul de corecție.

Vrei să știi ce vulnerabilități cunoscute afectează sistemele firmei tale chiar acum? Cere un test de penetrare.

Întrebări frecvente

Orice vulnerabilitate primește automat un cod CVE?

Nu instant — trebuie raportată și verificată de o organizație autorizată. Multe vulnerabilități, mai ales cele descoperite intern și corectate discret, nu ajung niciodată să primească un cod CVE public.

Un CVE mai vechi înseamnă un risc mai mic?

Nu neapărat — dacă sistemele afectate nu au fost niciodată actualizate, o vulnerabilitate veche rămâne la fel de exploatabilă, uneori chiar mai periculoasă, pentru că exploiturile publice au avut timp să se răspândească.

Termeni înrudiți
Cere un audit gratuit Toate termenii