Direct naar inhoud

CVE

Bijgewerkt 2 oktober 20262 min leestijd

Een CVE is een uniek identificatienummer voor een publiek bekende kwetsbaarheid in software of hardware, bijvoorbeeld CVE-2021-44228. Het CVE-programma wordt beheerd door MITRE en zorgt ervoor dat scanners, advisories en beheerders wereldwijd over exact hetzelfde lek praten.

CVE staat voor Common Vulnerabilities and Exposures: een wereldwijd register van publiek bekende kwetsbaarheden in software en hardware. Elke geregistreerde kwetsbaarheid krijgt een uniek nummer, zoals CVE-2021-44228, zodat iedereen het over hetzelfde lek heeft.

Wat betekent het

Een CVE-nummer bestaat uit het voorvoegsel CVE, het jaar van toekenning en een volgnummer: CVE-2024-3094 is dus een kwetsbaarheid die in 2024 werd geregistreerd. Het CVE-programma bestaat sinds 1999 en wordt beheerd door de Amerikaanse non-profitorganisatie MITRE, in opdracht van het Amerikaanse cybersecurityagentschap CISA, dat het programma financiert. Hoe kwetsbaar die afhankelijkheid is, bleek in april 2025: het contract liep bijna af en CISA verlengde het op het laatste moment. Volgens CISA is de financiering inmiddels volledig rond; leden van de CVE Board hebben intussen de CVE Foundation opgericht om het programma een bredere, onafhankelijke financiering te geven.

De nummers worden uitgegeven door zogeheten CVE Numbering Authorities (CNA’s): softwareleveranciers, beveiligingsbedrijven en onderzoeksinstituten die zelf nummers mogen toekennen voor kwetsbaarheden in hun eigen domein. Een CVE-record bevat een korte beschrijving, de getroffen producten en verwijzingen naar advisories. De Amerikaanse National Vulnerability Database (NVD) verrijkt die records al jaren met onder meer een CVSS-score die de ernst uitdrukt. Door de explosieve groei van het aantal meldingen doet NIST dat sinds april 2026 alleen nog voor prioritaire CVE’s, zoals kwetsbaarheden waarvan misbruik bekend is, en voegt het niet langer standaard een eigen score toe als de CNA er al een heeft aangeleverd. In Europa beheert ENISA sinds mei 2025 de European Vulnerability Database (EUVD), die CVE-gegevens combineert met informatie van leveranciers en nationale CSIRT’s.

Waarom het ertoe doet

Zonder gedeelde naamgeving zou elk securitybedrijf hetzelfde lek anders noemen, precies het probleem dat vóór 1999 bestond. Dankzij CVE-nummers kunnen scanners, patchbeheer-tools, advisories en nieuwsberichten naar exact dezelfde kwetsbaarheid verwijzen. Voor beheerders is het CVE-nummer het startpunt: u zoekt het op in de advisory van de leverancier of in een database zoals de NVD of de EUVD, ziet welke versies geraakt zijn en of er een patch of workaround beschikbaar is.

Let wel: niet elke kwetsbaarheid heeft een CVE. Lekken die nooit publiek gemeld worden, zoals zero-days die in stilte worden misbruikt, staan nergens geregistreerd. Een schone CVE-zoekopdracht betekent dus niet dat uw software veilig is.

Voorbeeld

Een van de bekendste voorbeelden is CVE-2021-44228, beter bekend als Log4Shell: een kwetsbaarheid in de Java-logbibliotheek Apache Log4j, bekend geworden in december 2021, met de maximale CVSS-score van 10.0. Doordat het lek één duidelijk nummer had, konden organisaties wereldwijd binnen enkele uren controleren of hun software geraakt was en gericht patchen.

Bronnen

Veelgestelde vragen

Wie kent CVE-nummers toe?

CVE Numbering Authorities (CNA's): leveranciers, beveiligingsbedrijven en onderzoeksorganisaties die door het CVE-programma bevoegd zijn om nummers uit te geven voor kwetsbaarheden in hun eigen domein. Ze worden geworven en begeleid door zogeheten Roots, zoals MITRE, CISA en sinds november 2025 voor Europese organisaties het EU-agentschap ENISA.

Wat betekenen de cijfers in een CVE-nummer?

Het eerste getal is het jaar waarin het nummer werd toegekend, het tweede is een volgnummer. CVE-2021-44228 werd dus in 2021 geregistreerd.

Waar zoekt u een CVE op?

Op cve.org, de officiële site van het CVE-programma, in de Amerikaanse National Vulnerability Database (nvd.nist.gov) of in de European Vulnerability Database van ENISA (euvd.enisa.europa.eu). Sinds april 2026 voegt de NVD alleen bij prioritaire CVE's een eigen analyse toe, dus bij de meeste records bent u aangewezen op de score die de CNA heeft aangeleverd.

Heeft elke kwetsbaarheid een CVE-nummer?

Nee. Alleen kwetsbaarheden die gemeld en geregistreerd zijn, krijgen een nummer. Onbekende of geheimgehouden lekken, zoals actief misbruikte zero-days, staan er niet in.

Verwante artikelen

Druk op / om te zoeken · Esc