Ein CVE-Identifikator ermöglicht Herstellern, Forschenden, Datenbanken, Werkzeugen und Verteidigern, dieselbe offengelegte Schwachstelle zu benennen, ohne auf produktspezifische Namen angewiesen zu sein. Er identifiziert eine Schwachstelle; er weist keinen Schweregrad zu, bestätigt keine Ausnutzung und schreibt keine Behebung vor.
Autorisierte CVE Numbering Authorities (CNAs) reservieren Identifikatoren, bestimmen, ob ein Sachverhalt die Programmregeln in ihrem Zuständigkeitsbereich erfüllt, und veröffentlichen Records in der CVE List. Records können aktualisiert werden, wenn sich Beschreibungen, betroffene Produkte, Referenzen oder andere Angaben verbessern.
Wichtigste Punkte
Identifikator-FormatEin CVE-Identifikator setzt sich aus dem Präfix „CVE", einem Jahr und einer Sequenznummer zusammen; das Jahr ist Teil des Identifikators und gibt nicht zuverlässig an, wann Entdeckung, Ausnutzung oder Behebung erfolgten.
Zweck des RecordsEin CVE Record liefert eine gemeinsame Identität und beschreibende Kerndaten, damit Advisories, Datenbanken, Inventare und Sicherheitswerkzeuge Informationen über dieselbe offengelegte Schwachstelle austauschen können.
Konsumenten-WorkflowDas betroffene Produkt und die Version gegen authoritative Advisories bestätigen und den Record anschließend mit Deployment-Kontext, Schweregrad, Ausnutzungsbelegen und Behebungsempfehlungen kombinieren.
Wichtige EinschränkungNicht jede Sicherheitslücke erhält einen CVE-Identifikator, und das Vorhandensein, Fehlen, Alter oder die Sequenz eines Identifikators belegt weder Schweregrad, Ausnutzbarkeit, Qualität der Offenlegung, Patch-Verfügbarkeit noch das Risiko einer Organisation.