Cómo se asigna un CVE
Cuando se notifica una vulnerabilidad, una CVE Numbering Authority (normalmente el fabricante del software o una organización de seguridad) asigna un identificador formado por el año y un número de secuencia, como CVE-2024-3094. El programa CVE, gestionado por MITRE, publica el registro con una breve descripción.
CVE y gravedad
Un CVE identifica una vulnerabilidad, pero no la valora. La gravedad se añade normalmente mediante una puntuación CVSS, publicada en bases de datos como la National Vulnerability Database de Estados Unidos. En Europa, ENISA mantiene también la Base de Datos Europea de Vulnerabilidades.
Por qué importa
Los CVE permiten que escáneres, fabricantes, equipos de seguridad y avisos se refieran al mismo problema sin ambigüedad. Cuando una nota de parche, un informe de escaneo y una alerta de amenazas citan el mismo CVE, sabes que hablan del mismo fallo.
Priorizar los CVE
Cada año se publican miles de CVE, así que no se pueden corregir todos a la vez. Los equipos combinan la puntuación CVSS con señales de explotación activa, como el catálogo KEV de CISA o EPSS, y con si el sistema afectado está realmente expuesto.




