CyberGlossary

Vulnerabilidades

CVE (Common Vulnerabilities and Exposures)

También conocido como: Identificador CVE, Registro CVE

Definición

Catálogo público que asigna un identificador único a cada vulnerabilidad divulgada para referenciarla de forma inequívoca en todo el sector.

CVE es un programa gestionado por MITRE bajo patrocinio de CISA que emite identificadores únicos a nivel mundial (p. ej. CVE-2014-0160) para vulnerabilidades divulgadas públicamente. Cada entrada incluye una descripción breve, referencias a avisos y los productos afectados. Las CVE Numbering Authorities (CNA) —fabricantes y centros de coordinación— pueden asignar IDs dentro de su ámbito. CVE no califica la gravedad: se complementa con CVSS, EPSS y la lista KEV de CISA. Los equipos de seguridad usan los IDs CVE para correlacionar resultados de escáner, parches del fabricante, inteligencia de amenazas y datos de SBOM en un único flujo de remediación.

Ejemplos

  • CVE-2014-0160 (Heartbleed): desbordamiento de lectura en el latido de OpenSSL.
  • CVE-2021-44228 (Log4Shell): ejecución remota de código por búsqueda JNDI en Log4j.

Términos relacionados