Gå til indhold
atlas

CVE og CVSS

Også kendt som: CVE, CVSS, CVE-nummer

Et offentligt ID-nummer for hver kendt svaghed i software (CVE) og en score fra 0 til 10 for, hvor alvorlig den er (CVSS).

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

CVE er en fælles liste, hvor hver offentligt kendt sårbarhed får et unikt navn, fx CVE-2021-44228. CVSS er en separat pointmodel, der vurderer en sårbarhed fra 0,0 til 10,0 ud fra, hvor let den er at udnytte, og hvor meget skade den kan gøre.

Forklaret enkelt

Som når en orkan får et navn og, for sig, en kategori fra 1 til 5 - navnet siger, hvilken storm der menes, kategorien, hvor slem den er.

I praksis

En sårbarhedsscanning i en kommune viser, at en filserver mangler rettelsen til en CVE med score 9,8, så den IT-driftsansvarlige patcher serveren samme dag og lader punkterne med 4,3 vente til næste måned.

Hvorfor det betyder noget

Uden fælles navne og scorer kunne leverandører, værktøjer og teams ikke blive enige om, hvilken svaghed de taler om, eller hvilken der skal lukkes først.

Teknisk uddybning

CVE-programmet blev startet af MITRE i 1999 og finansieres af den amerikanske stat via CISA. Numrene tildeles decentralt af CVE Numbering Authorities (CNA'er), for det meste leverandører, CERT'er og bug bounty-platforme, som hver har et afgrænset ansvarsområde og er organiseret under Root CNA'er. Formatet er CVE-ÅÅÅÅ-NNNN, hvor året er det år, nummeret blev tildelt eller fejlen offentliggjort, ikke det år, fejlen blev opdaget, og siden 2014 kan løbenummeret have et vilkårligt antal cifre fra fire og opefter. En post publiceres i formatet CVE JSON 5 og kan have status RESERVED, PUBLISHED eller REJECTED; en CVE fortæller kun, at der findes en bestemt fejl, med en beskrivelse og berørte versioner, ikke hvor farlig den er.

CVSS vedligeholdes separat af FIRST. I v3.1 beregnes basisscoren ud fra otte metrikker: Attack Vector, Attack Complexity, Privileges Required, User Interaction, Scope samt konsekvensen for fortrolighed, integritet og tilgængelighed; de kvalitative niveauer er None 0,0, Low 0,1-3,9, Medium 4,0-6,9, High 7,0-8,9 og Critical 9,0-10,0. CVSS v4.0 fra november 2023 fjerner Scope til fordel for separate konsekvensmetrikker for det sårbare system og efterfølgende systemer, tilføjer Attack Requirements, deler User Interaction op i Passive og Active og indfører betegnelserne CVSS-B, CVSS-BT, CVSS-BE eller CVSS-BTE efter, hvilke af grupperne Base, Threat og Environmental der er brugt. Log4Shell, CVE-2021-44228, fik 10,0 efter v3.1.

Den mest udbredte misforståelse er, at CVSS måler risiko. FIRST skriver selv, at den måler teknisk alvor; de fleste offentliggjorte scorer er rene basisscorer og tager ikke højde for, om sårbarheden udnyttes aktivt, eller hvor eksponeret aktivet er. Derfor kombineres CVSS i dag med EPSS, FIRSTs model for sandsynligheden for udnyttelse inden for de næste 30 dage, og med CISAs katalog over Known Exploited Vulnerabilities, som siden BOD 22-01 i 2021 har sat bindende frister for amerikanske føderale myndigheder. Forskellige kilder scorer desuden samme CVE forskelligt: leverandørens CNA, NVD og scanneren kan være uenige.

Økosystemet har været under pres. Fra begyndelsen af 2024 opbyggede den amerikanske National Vulnerability Database et stort efterslæb af poster, der ventede på berigelse med CPE-produktdata og NVD-scorer, og i april 2025 var MITRE-kontrakten tæt på at udløbe, før CISA forlængede den; finansieringen blev siden lagt på et mere holdbart grundlag. NIS2 art. 12, stk. 2, pålagde ENISA at opbygge en europæisk sårbarhedsdatabase, og EUVD gik i luften i maj 2025 med egne EUVD-numre, der krydshenviser til CVE-numrene i stedet for at erstatte dem; ENISA er desuden selv CNA. En sårbarhed behøver ikke have en CVE: Mange fejl, især i intern software og fejlkonfigurationer, får aldrig et nummer.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Trussel
  2. →Sårbarhed
  3. →CVE og CVSS

Relationer

Forudsætter
Sårbarhed

Kilder og videre læsning

Standarder og officielle tekster

Officiel dokumentation

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.