Common Vulnerabilities and Exposures (CVE) is een gestandaardiseerd systeem voor het identificeren en catalogiseren van publiekelijk bekende cyberbeveiligingslekken.

Wat is de betekenis van CVE?
Common Vulnerabilities and Exposures (CVE) is een openbaar, gestandaardiseerd identificatiesysteem voor internetveiligheid kwetsbaarheden, waarbij elke vermelding een unieke ID (de CVE-identificatiecode) toewijst aan een specifiek, openbaar bekendgemaakt beveiligingsprobleem. Een CVE-record fungeert als een consistent referentielabel dat beveiligingstools, adviezen, stuk Notities en incidentrapporten wijzen allemaal naar hetzelfde probleem, dus iedereen heeft het over dezelfde onderliggende fout, zelfs als leveranciers of producten het anders omschrijven.
Belangrijk is dat een CVE-vermelding op zich geen ernstscore of oplossing is. Het is eerder een indexvermelding die doorgaans een korte beschrijving en verwijzingen naar gezaghebbende bronnen (zoals adviezen van leveranciers of technische analyses) bevat. Hierdoor kunnen organisaties getroffen producten traceren, het probleem koppelen aan interne systemen, prioriteit geven aan herstelmaatregelen en controleren of ze eraan blootgesteld zijn.
Hoe werkt CVE?
CVE werkt door een gerapporteerde VE om te zetten in een CVE. kwetsbaarheid in een gestandaardiseerd document waarnaar het hele beveiligingsecosysteem kan verwijzen, zodat tools en teams hetzelfde probleem consistent kunnen volgen, van de melding tot de oplossing. Zo werkt het precies:
- Een mogelijke kwetsbaarheid is ontdekt en gemeld. Onderzoekers, leveranciers of gebruikers signaleren een beveiligingslek en delen voldoende details om te beschrijven wat erdoor wordt beรฏnvloed en waarom het belangrijk is. Dit is het begin van het formele registratieproces.
- Een CVE-nummeringsautoriteit (CNA) beoordeelt het rapport. De CNA (vaak de leverancier of een coรถrdinerende organisatie) valideert dat het om een โโspecifieke kwetsbaarheid gaat en verzamelt de minimaal benodigde informatie om deze duidelijk te identificeren.
- Een CVE-ID is gereserveerd en toegewezen. De CNA reserveert een unieke identificatiecode (bijvoorbeeld CVE-YYYY-NNNNN), die iedereen een stabiel referentiepunt biedt tijdens de analyse en coรถrdinatie.
- De kwetsbaarheid is in kaart gebracht en gedocumenteerd. De getroffen producten/versies, de aard van het defect en betrouwbare bronnen worden verduidelijkt, waardoor verwarring wordt verminderd en gebruikers het probleem beter kunnen koppelen aan daadwerkelijke systemen.
- Het CVE-record wordt gepubliceerd op de CVE-lijst. De vermelding wordt openbaar zichtbaar in de centrale catalogus, waardoor deze vindbaar wordt voor beveiligingstools en kwetsbaarheden. databankenen adviesfeeds.
- De ernst en de exploiteerbaarheid worden elders beoordeeld (vaak via CVSS). Scores en uitgebreidere analyses worden doorgaans geleverd door leveranciers, NVD of andere bronnen, wat organisaties helpt bij het prioriteren van patches, ook al staat dit los van het CVE-ID zelf.
- Organisaties gebruiken de CVE-ID om herstelmaatregelen en verificatie te stimuleren. Teams koppelen CVE's aan assets, passen patches of mitigatiemaatregelen toe en bevestigen vervolgens dat het probleem is opgelost, waarbij de CVE als gemeenschappelijke referentie dient voor scanners, tickets en rapporten.
CVE-formaat
Een CVE-identificatiecode wordt geschreven in de vorm van CVE-YYYY-NNNNN (waarbij het laatste deel soms langer is), waarbij elk onderdeel bijdraagt โโaan een unieke en gemakkelijk te herkennen ID. Dit is wat het inhoudt:
- CVE: het voorvoegsel dat aangeeft dat het een Common Vulnerabilities and Exposures ID is.
- YYYY: het jaar waarin de CVE-ID werd toegewezen of gereserveerd (niet noodzakelijkerwijs het jaar waarin de bug werd ontdekt of openbaar gemaakt).
- NNNNNโฆ: een numerieke reeks die de kwetsbaarheid binnen dat jaar uniek identificeert. Het is ten minste vier cijfers en kan zijn meer dan vier (er is tegenwoordig geen vaste maximale lengte), waardoor er in รฉรฉn jaar veel identiteitskaarten kunnen worden uitgegeven.
Voorbeeld: CVE-2024-3094.
Wat is een voorbeeld van een veelvoorkomende kwetsbaarheid of blootstelling?

Een bekend voorbeeld is Log4Shell (CVE-2021-44228), een kritische uitvoering van externe code Een kwetsbaarheid in de Apache Log4j Java-loggingbibliotheek stelde aanvallers in staat om de applicatie te laten laden en uitvoeren van door de aanvaller gecontroleerde code door een speciaal geconstrueerde tekenreeks te verzenden die Log4j vervolgens interpreteerde (vaak via de gelogde invoer).
Wat wordt beschouwd als een veelvoorkomende kwetsbaarheid en blootstelling?
Een CVE wordt toegekend wanneer er een duidelijke, beveiligingsrelevante zwakte is die helder kan worden beschreven en gevolgd als een afzonderlijk probleem. Dit betreft doorgaans een fout in een specifiek product/codebasis die kan worden misbruikt om negatieve gevolgen te veroorzaken (bijvoorbeeld om...). vertrouwelijkheid, integriteit of beschikbaarheid). CNAs zijn gemachtigd om CVE-ID's toe te wijzen aan kwetsbaarheden binnen hun gedefinieerde werkgebied en deze te publiceren bij de eerste openbare aankondiging.
In de praktijk komt een probleem doorgaans in aanmerking als het aan al deze voorwaarden voldoet:
- Het vertegenwoordigt รฉรฉn aantoonbare kwetsbaarheid (en niet een vage categorie problemen).
- Er is voldoende informatie om een โโzinvolle beschrijving te schrijven en naar gezaghebbende bronnen te verwijzen.
- Het doorstaat de toelatingsprocedure van de CNA (anders kan het worden afgewezen omdat het niet voldoet aan de criteria of onjuist is gerapporteerd).
Gemeenschappelijk kwetsbaarheidsscoresysteem (CVSS)
Het Common Vulnerability Scoring System (CVSS) is een open standaard voor het consistent beschrijven van de technische ernst van een kwetsbaarheid en het genereren van een numerieke score van 0.0 tot 10.0, vaak gekoppeld aan labels zoals Laag/Middel/Hoog/KritiekHet is bedoeld om teams te helpen kwetsbaarheden met dezelfde maatstaf te vergelijken, maar het is niet hetzelfde als risico, omdat risico afhangt van je omgeving, blootstelling en impact op de bedrijfsvoering.
CVSS werkt door waarden te selecteren voor een gedefinieerde set meetwaarden en deze te combineren tot een score. In CVSS v3.x zijn de meetwaarden gegroepeerd in Basis, Tijdsgebonden en Omgevingsgebonden. In CVSS v4.0 zijn de groepen Basis, Dreiging, Omgevingsgebonden en Aanvullend, wat een duidelijkere scheiding weerspiegelt tussen "intrinsieke ernst", "factoren die in de loop van de tijd veranderen" en "uw lokale context".
Hoe worden CVE's geรฏdentificeerd?
CVE's worden geรฏdentificeerd via een gecoรถrdineerd proces waarbij een daadwerkelijk kwetsbaarheidsrapport wordt beoordeeld en vervolgens een CVE wordt toegekend. unieke CVE-ID door een geautoriseerde organisatie, zodat iedereen consistent naar hetzelfde onderwerp kan verwijzen. Zo kunt u het herkennen:
- Een kwetsbaarheid wordt ontdekt en gemeld aan de betreffende leverancier of aan een CVE Numbering Authority (CNA) (een organisatie die bevoegd is om CVE-ID's toe te wijzen).
- De CNA valideert en definieert het probleem, bevestigt dat het een afzonderlijke kwetsbaarheid betreft en verzamelt voldoende details om het te beschrijven en te koppelen aan betrouwbare bronnen.
- Een CVE-ID wordt gereserveerd/toegewezen (bijv. CVE-2026-12345), wat een stabiele identificatiecode oplevert die tools, adviezen en tickets kunnen gebruiken, zelfs terwijl de details nog worden afgerond.
- Het CVE-record wordt gepubliceerd wanneer de CNA het record invult (beschrijving + referenties), waardoor het van de status "GERESERVEERD" naar een openbare vermelding in de CVE-lijst wordt verplaatst.
- Als blijkt dat het probleem niet in aanmerking komt of om andere redenen wordt ingetrokken, kan het record als AFGEWEZEN worden gemarkeerd in plaats van gepubliceerd als een geldig CVE.
De voordelen en beperkingen van CVE
CVE maakt het eenvoudiger om kwetsbaarheden te traceren en te communiceren door elk probleem een โโconsistente ID te geven waarnaar tools, leveranciers en beveiligingsteams allemaal kunnen verwijzen. Tegelijkertijd is CVE slechts een identificatiesysteem, dus het garandeert geen volledige dekking, biedt geen oplossing en weerspiegelt niet het werkelijke risico van een kwetsbaarheid in uw specifieke omgeving.
Algemene kwetsbaarheden en risico's Voordelen
CVE biedt een gemeenschappelijke manier om naar kwetsbaarheden te verwijzen, wat de onduidelijkheid vermindert en ervoor zorgt dat beveiligingswerk sneller verloopt tussen leveranciers, tools en teams. De belangrijkste voordelen zijn:
- Gestandaardiseerde naamgeving binnen het gehele ecosysteem. Eรฉn enkel CVE-ID voorkomt verwarring door verschillende leveranciersnamen of meerdere beschrijvingen van hetzelfde probleem, waardoor communicatie en rapportage consistent blijven.
- Eenvoudigere tracering van ontdekking tot oplossing. CVE-ID's fungeren als duurzame identificatoren die u kunt gebruiken in tickets, patchnotities en audits om een โโprobleem te volgen tijdens onderzoek, oplossing en verificatie.
- Betere interoperabiliteit tussen beveiligingsinstrumenten. Scanners, SIEMSOAR-platformen, CMDB's en kwetsbaarheidsdatabases kunnen allemaal gebruikmaken van dezelfde CVE-ID, waardoor de correlatie verbetert en dubbel werk wordt verminderd.
- Snellere informatievergaring en coรถrdinatie met betrekking tot kwetsbaarheden. Openbare adviezen, beschrijvingen van exploits en bulletins van leveranciers kunnen via het CVE-record aan elkaar worden gekoppeld, waardoor teams snel context kunnen verzamelen zonder verschillende naamgevingsschema's te hoeven volgen.
- Duidelijker bewijsmateriaal voor naleving en audits. Wanneer beleid vereist dat bekende kwetsbaarheden worden bijgehouden, bieden CVE's een geaccepteerde referentie die consistente rapportage en documentatie ondersteunt.
- Betrouwbaardere prioriteringsinput in combinatie met scoreberekening en context. Met CVE-ID's kunt u gegevens zoals CVSS, exploitatieactiviteit, blootstelling van assets en bedrijfskritische factoren combineren, waardoor de prioritering van herstelmaatregelen gestructureerder verloopt.
Algemene kwetsbaarheden en blootstellingsbeperkingen
CVE is waardevol voor identificatie en coรถrdinatie, maar het heeft beperkingen die van belang zijn bij het prioriteren en beheren van risico's in de praktijk. De meest voorkomende beperkingen zijn:
- CVE is een identificatiesysteem, geen risicoclassificatie. Een CVE-vermelding geeft niet aan hoe urgent het is voor uw omgeving; u hebt nog steeds context nodig, zoals de blootstelling, compenserende maatregelen en de impact op de bedrijfsvoering (vaak in combinatie met CVSS en dreigingsinformatie).
- Dekking is niet gegarandeerd. Niet elk beveiligingsprobleem krijgt een CVE, met name productspecifieke gebreken die niet openbaar zijn gemaakt, problemen die buiten het toepassingsgebied van CNA vallen, of kwetsbaarheden die niet aan de toewijzingscriteria voldoen.
- De details in de registratie kunnen minimaal of ongelijkmatig zijn. Sommige CVE-beschrijvingen en -referenties zijn beknopt, en de diepte/kwaliteit van de informatie verschilt per leverancier of CNA, wat de impactbeoordeling kan bemoeilijken.
- CVE-vermeldingen bevatten standaard geen oplossingen. De CVE kan verwijzen naar beveiligingsadviezen, maar informatie over patches, maatregelen om het probleem op te lossen en tijdelijke oplossingen is afkomstig van leveranciers en andere bronnen, en niet van het CVE-systeem zelf.
- De timing kan achterlopen op de werkelijke situatie. Een kwetsbaarheid kan in de praktijk worden misbruikt voordat een CVE wordt gepubliceerd, of een CVE kan worden gereserveerd lang voordat alle details beschikbaar zijn, waardoor er lacunes ontstaan โโvoor verdedigers.
- De granulariteit van CVE's komt niet altijd overeen met de manier waarop je patches toepast. Een enkele CVE kan veel versies/producten beรฏnvloeden, en sommige oplossingen pakken meerdere CVE's tegelijk aan, waardoor de koppeling tussen "CVE โ patchactie" niet altijd een-op-een is.
Veelgestelde vragen over CVE's
Hier vindt u de antwoorden op de meest gestelde vragen over CVE.
CVE versus CWE
| Aspect | CVE (algemene kwetsbaarheden en blootstellingen) | CWE (opsomming van gemeenschappelijke zwakheden) |
| Wat het vertegenwoordigt | Een specifieke, reรซle kwetsbaarheid die in een product of systeem bestaat. | Een algemene categorie van zwakke punten in het ontwerp of de implementatie van software of hardware. |
| Niveau van abstractie | Concreet en op specifieke gevallen gebaseerd. | Abstract en categoriegebaseerd. |
| Typische vraag die het beantwoordt | "Om welke specifieke kwetsbaarheid gaat het hier?" | "Welke fout heeft deze kwetsbaarheid veroorzaakt?" |
| Identificatieformaat | CVE-YYYY-NNNNN | CWE-NNN |
| strekking | Een specifieke kwetsbaarheid in een bepaald product/een bepaalde versie. | Een terugkerend zwak punt dat in veel producten kan voorkomen. |
| Toegekend door | CVE-nummeringsautoriteiten (CNA's). | Onderhouden en samengesteld door MITRE. |
| Veranderingen in de tijd | Statisch na publicatie (kan worden bijgewerkt of afgewezen, maar verwijst nog steeds naar hetzelfde probleem). | Een evoluerende taxonomie naarmate nieuwe zwaktetypen worden toegevoegd of verfijnd. |
| Meestal gebruikt voor | Kwetsbaarheidsdetectie, patching, scanning, compliance, incidentrespons. | Veilig ontwerp, codebeoordeling, statische analyse, training van ontwikkelaars. |
| De relatie tussen hen | Een CVE kan worden gekoppeld aan een of meer CWE's om de onderliggende oorzaak te verklaren. | Een CWE kan gekoppeld zijn aan meerdere CVE's die dezelfde onderliggende zwakte delen. |
| Voorbeeld | CVE-2021-44228 (Log4Shell). | CWE-502 (Deserialisatie van onbetrouwbare gegevens). |
Wie beheert CVE's?
CVE's worden beheerd via het CVE-programma, dat onder toezicht staat van de CVE-raad en dagelijks wordt uitgevoerd door het CVE-secretariaat (momenteel The MITRE Corporation). In de praktijk worden de meeste CVE-ID's en -registraties aangemaakt door een wereldwijd netwerk van CVE-nummeringsautoriteiten (CNA's), doorgaans leveranciers en beveiligingsorganisaties die bevoegd zijn om CVE-ID's toe te wijzen binnen een bepaald toepassingsgebied. De raad zorgt voor het beheer van het programma en het secretariaat ondersteunt de uitvoering, kwaliteitscontrole en coรถrdinatie.
Hoe vaak worden CVE's bijgewerkt en gepubliceerd?
CVE's worden niet volgens een wekelijks of maandelijks schema gepubliceerd. Ze worden continu gepubliceerd zodra de CVE Numbering Authorities (CNA's) klaar zijn met het invullen en vrijgeven van records aan de officiรซle CVE-lijst. Individuele CVE-records kunnen op elk moment worden bijgewerkt als er nieuwe details of referenties beschikbaar komen. De Amerikaanse National Vulnerability Database (NVD) controleert de CVE-lijst vervolgens elk uur om nieuwe publicaties, afwijzingen en wijzigingen te verwerken (maar de aanvullende analyses van NVD, zoals scoreberekening en verrijking, kunnen later verschijnen).
Zijn CVE-gegevens gratis?
Ja. CVE-gegevens zijn gratis en openbaar beschikbaar voor iedereen. Het CVE-programma stelt de officiรซle CVE-lijst beschikbaar zonder licentiekosten of gebruiksbeperkingen, zodat organisaties, beveiligingsleveranciers, onderzoekers en particulieren CVE-ID's en -gegevens kunnen gebruiken in tools, rapporten en diensten. Sommige databases van derden kunnen kosten in rekening brengen voor analyses met toegevoegde waarde (zoals verrijking, prioritering of dashboards), maar de onderliggende CVE-gegevens zelf zijn openbaar.