GlosarioSuperficie de ataque y pentesting

CVE

Respuesta corta

Un CVE (Common Vulnerabilities and Exposures) es un identificador público único que se asigna a una vulnerabilidad de seguridad conocida en software o hardware. Da a todos un nombre común para el mismo fallo, de modo que fabricantes, escáneres y equipos de seguridad pueden seguirlo y corregirlo de forma coherente.

Cómo se asigna un CVE

Cuando se notifica una vulnerabilidad, una CVE Numbering Authority (normalmente el fabricante del software o una organización de seguridad) asigna un identificador formado por el año y un número de secuencia, como CVE-2024-3094. El programa CVE, gestionado por MITRE, publica el registro con una breve descripción.

CVE y gravedad

Un CVE identifica una vulnerabilidad, pero no la valora. La gravedad se añade normalmente mediante una puntuación CVSS, publicada en bases de datos como la National Vulnerability Database de Estados Unidos. En Europa, ENISA mantiene también la Base de Datos Europea de Vulnerabilidades.

Por qué importa

Los CVE permiten que escáneres, fabricantes, equipos de seguridad y avisos se refieran al mismo problema sin ambigüedad. Cuando una nota de parche, un informe de escaneo y una alerta de amenazas citan el mismo CVE, sabes que hablan del mismo fallo.

Priorizar los CVE

Cada año se publican miles de CVE, así que no se pueden corregir todos a la vez. Los equipos combinan la puntuación CVSS con señales de explotación activa, como el catálogo KEV de CISA o EPSS, y con si el sistema afectado está realmente expuesto.

Términos relacionados

Sigue leyendo sobre este tema

Gestión de la superficie de ataque interna y externa, nube y seguridad de aplicaciones: detección de vulnerabilidades y priorización por riesgo real.

Ir a la guía del tema