CVE: a kibervilág rejtélyes kulcsa

Ha olvastál már biztonsági hírt, biztosan láttál benne ilyesmit: CVE-2021-44228. Első ránézésre egy véletlenszerű kód, valójában viszont ez a kiberbiztonság egyik legfontosabb közös nyelve. Ebben a cikkben elmagyarázzuk, mit jelent, ki adja ki, és hogyan használhatod a saját rendszereid védelmére.

Mi az a CVE?

A CVE (Common Vulnerabilities and Exposures) a nyilvánosan ismert szoftveres és hardveres sebezhetőségek egységes azonosítórendszere. Fontos különbség: a CVE nem egy javításokat tartalmazó adatbázis, hanem inkább egy szótár. Minden ismert biztonsági hiba kap egy egyedi azonosítót és egy rövid leírást, hogy a világ minden táján ugyanarról beszéljenek a gyártók, a biztonsági szakemberek és a védelmi eszközök.

A programot 1999-ben indította a MITRE nonprofit szervezet, és ma is ő működteti az amerikai kiberbiztonsági ügynökség (CISA) támogatásával. A hivatalos lista a cve.org oldalon érhető el.

Hogyan néz ki egy CVE-azonosító?

A formátum mindig ugyanaz: CVE-évszám-sorszám. Az évszám azt jelzi, mikor foglalták le az azonosítót (nem feltétlenül azt, mikor fedezték fel a hibát), a sorszám pedig legalább négy számjegyű.

A bevezetőben említett CVE-2021-44228 a Log4Shell néven elhíresült sebezhetőség a Log4j naplózó könyvtárban. 2021 decemberében a világ szinte összes nagy szervezetét érintette, és a legmagasabb, 10-es súlyossági pontszámot kapta (NVD bejegyzés).

Ki osztja ki az azonosítókat?

Nem egyetlen központ. A CVE-azonosítókat úgynevezett CNA-k (CVE Numbering Authority) adják ki: ezek között vannak nagy szoftvergyártók (Microsoft, Google, Apple), biztonsági cégek, nemzeti CERT-ek és nyílt forráskódú projektek. Ha egy kutató hibát talál egy termékben, jellemzően a gyártóhoz vagy annak CNA-jához fordul, amely a javítással összehangolva publikálja a CVE-t.

Mennyi CVE van?

Egyre több. 2025-ben rekordszámú, több mint 48 ezer új CVE jelent meg, ami 20 százalékos növekedés az előző évhez képest, 1999 óta pedig összesen több mint 300 ezer azonosítót adtak ki (Jerry Gamblin 2025-ös CVE-elemzése). Ebben az is szerepet játszik, hogy egyre több szervezet automatizált eszközökkel és AI-val keres hibákat.

Ez egyben azt is jelenti, hogy senki nem tud mindent azonnal javítani. A kérdés nem az, hogy van-e sebezhetőség a rendszereidben, hanem hogy melyikkel kell először foglalkozni.

Honnan tudod, mi a sürgős?

A CVE önmagában csak azonosít. A rangsoroláshoz más források kellenek:

  • CVSS pontszám: a FIRST által gondozott, 0-tól 10-ig terjedő súlyossági skála. A legújabb, 4.0-s verzió 2023 novemberében jelent meg.
  • NVD: az amerikai NIST Nemzeti Sebezhetőségi Adatbázisa a CVE-ket további adatokkal, például pontszámokkal és érintett termékverziókkal egészíti ki.
  • CISA KEV katalógus: a ténylegesen kihasznált sebezhetőségek listája. Ha valami itt szerepel, azt a támadók már aktívan használják, tehát nem várhat.
  • EUVD: az ENISA által a NIS2 alapján fejlesztett Európai Sebezhetőségi Adatbázis 2025 májusa óta működik, és európai szemszögből gyűjti a kritikus, kihasznált és az EU-ban koordinált sebezhetőségeket.

Jó ökölszabály: ami a KEV listán van, azt azonnal javítsd, a többit pedig a CVSS pontszám és a saját környezeted alapján rangsorold. Egy 9-es pontszámú hiba egy internetről elérhető szerveren sürgősebb, mint ugyanez egy elzárt belső gépen.

Amikor a CVE-program majdnem leállt

2025 áprilisában váratlanul kiderült, hogy lejár a MITRE szerződése, és nincs megújítás. A biztonsági szakma napokig attól tartott, hogy leáll a rendszer, amelyre a világ szinte összes sebezhetőség-kezelő eszköze épül. A CISA az utolsó pillanatban 11 hónappal meghosszabbította a szerződést (BleepingComputer), a CVE Board tagjai pedig létrehozták a független CVE Foundationt. 2026 elején a finanszírozást tartósabb alapokra helyezték (CSO Online), és az EU is jelezte, hogy szerepet vállalna a program támogatásában.

A történet tanulsága: érdemes nem egyetlen forrásra építeni a sebezhetőség-kezelést. Ezért is fontos lépés az európai EUVD.

Mit jelent ez a te cégednek?

  • Legyen naprakész eszközleltárad. Ha nem tudod, milyen szoftvereket és verziókat használsz, azt sem tudod, melyik CVE érint.
  • Kövesd a gyártói figyelmeztetéseket és a KEV listát, a kritikus rendszereidnél pedig állíts be automatikus riasztást.
  • Legyen javítási folyamatod határidőkkel: például a kihasznált sebezhetőségekre napok, a kritikusakra néhány hét.
  • Rendszeresen vizsgáltasd a rendszereidet sebezhetőség-szkenneléssel és behatolásos teszttel.
  • Ha szoftvert fejlesztesz, legyen sebezhetőség-bejelentési szabályzatod (VDP), hogy a kutatók tudják, hova fordulhatnak. A NIS2 és az EU kiberrezilienciáról szóló rendelete (CRA) is egyre inkább elvárja ezt.

Összefoglalva

A CVE önmagában nem véd meg semmitől. Viszont nélküle nem lehetne rendszerezetten beszélni a biztonsági hibákról, és a védelmi eszközök sem tudnák, mit keressenek. Ha érted, hogyan működik, és beépíted a saját folyamataidba, az egyik leghasznosabb eszköz lesz a kezedben.

Ha segítség kell a sebezhetőségek felméréséhez, egy behatolásos teszthez vagy egy sebezhetőség-bejelentési program kialakításához, keress minket: hacktify.eu

Megosztás

Tartalomjegyzék

Legfrisebb cikkeink