En el vasto y complejo mundo de la ciberseguridad, identificar y catalogar las debilidades en el software es un paso fundamental para poder protegerse. Aquí es donde entran en juego los identificadores CVE (Common Vulnerabilities and Exposures). Estos identificadores son nombres únicos y comunes asignados a vulnerabilidades de seguridad de la información conocidas públicamente en paquetes de software liberados al público. Su propósito principal es facilitar el intercambio de datos entre diferentes bases de datos y herramientas de seguridad de red, proporcionando una línea base común para evaluar la cobertura de las herramientas de seguridad de una organización.

El programa CVE busca asignar un identificador único a cada problema de seguridad conocido públicamente, permitiendo que todas las partes interesadas se refieran a la misma vulnerabilidad con un nombre estandarizado. Esta estandarización es vital para la coordinación y la comunicación efectiva dentro de la comunidad de seguridad. Históricamente, los identificadores pasaban por un estado de 'candidato' (CAN) antes de convertirse en entradas (CVE), pero esta práctica finalizó en 2005. Ahora, todos los identificadores se asignan directamente como CVEs, aunque la asignación no garantiza que se conviertan en una entrada oficial si no cumplen los criterios o duplican una existente.
- ¿Dónde se Almacena la Información CVE?
- El Proceso de Asignación de Identificadores CVE
- Estados y Ciclo de Vida de un CVE
- Estructura de una Entrada CVE
- Alcance de los Identificadores CVE
- Gestión de Identificadores: Split y Merge
- La Importancia de Utilizar CVEs
- Desafíos y Controversias en la Asignación
- Preguntas Frecuentes sobre CVE
- Tipos de Autoridades de Numeración CVE (CNAs)
¿Dónde se Almacena la Información CVE?
La información sobre las vulnerabilidades identificadas con un CVE se mantiene y puede ser consultada en bases de datos específicas. Según la información disponible, existen dos fuentes principales mencionadas para buscar estos identificadores:
- La base de datos MITRECVE, que puede ser buscada a través de la "CVE List Search".
- La base de datos NVDCVE (National Vulnerability Database), que puede ser buscada a través de la "Search CVE and CCE Vulnerability Database".
Estas bases de datos son los repositorios donde la comunidad de seguridad y el público en general pueden acceder a los detalles de las vulnerabilidades conocidas, utilizando el identificador CVE como clave de búsqueda para encontrar información relevante sobre el problema y, potencialmente, sobre cómo mitigarlo.
El Proceso de Asignación de Identificadores CVE
La asignación de números CVE no es un proceso centralizado únicamente en una entidad. Es gestionado por Autoridades de Numeración CVE (CNAs). Existen varios tipos de CNAs que participan en este proceso:
- MITRE Corporation: Funciona como Editor y CNA Primaria, supervisando el programa y asignando CVEs directamente.
- CNAs de Vendedores: Empresas de software importantes como Microsoft, Oracle, HP y Red Hat actúan como CNAs para asignar números CVE a las vulnerabilidades encontradas en sus propios productos.
- Coordinadores de Terceros: Entidades como CERT Coordination Center pueden asignar números CVE para productos no cubiertos por otros CNAs.
- Investigadores: En algunos casos, a investigadores individuales se les ha otorgado el rol de CNA.
La asignación temprana de un número CVE, incluso si la información detallada no está inmediatamente pública (debido a embargos, por ejemplo), es beneficiosa. Permite que toda la correspondencia y coordinación futura se refiera al mismo número CVE, asegurando que todas las partes estén hablando de la misma vulnerabilidad específica.
Estados y Ciclo de Vida de un CVE
Una vez que se inicia el proceso para una posible vulnerabilidad, un identificador CVE puede pasar por diferentes estados o tener ciertas características:
- Asignado: Un CNA ha asignado un número CVE a un problema reportado.
- RESERVED: Este es un estado temporal. Indica que un identificador ha sido reservado por una organización o individuo (CNA) que lo utilizará al anunciar un nuevo problema de seguridad. Hasta que el problema se haga público y MITRE (o el CNA) haya investigado y escrito una descripción, la entrada puede mostrarse como " RESERVED ". Esto ocurre a menudo cuando los CNAs solicitan bloques de números CVE por adelantado.
- REJECTED: Si un problema no cumple con los criterios para ser una vulnerabilidad de seguridad o si duplica una entrada existente, MITRE o un CNA pueden colocar la entrada en estado REJECTED. La asignación inicial de un número CVE no es una garantía de que se convertirá en una entrada oficial.
- Embargado: Un número CVE puede haber sido asignado, pero la información sobre la vulnerabilidad no se ha hecho pública todavía. Esto permite a los vendedores y otras partes coordinar la divulgación y el desarrollo de parches antes de que la información sea de dominio público.
La fecha asociada a una entrada CVE es la fecha en que la entrada fue creada por MITRE, incluso si el número fue asignado por otro CNA. Cuando un CNA reserva un bloque de números, la fecha de entrada para esos CVEs es la fecha en que el bloque fue asignado al CNA.
Estructura de una Entrada CVE
Una entrada CVE en la base de datos contiene información clave sobre la vulnerabilidad. Los campos principales son:
- Descripción: Este es un texto estandarizado que describe el problema o los problemas de seguridad. Como se mencionó, una entrada común inicialmente puede ser " RESERVED " si el detalle aún no ha sido publicado.
- Fecha: La fecha de creación de la entrada por parte de MITRE.
Históricamente, las entradas CVE incluían otros campos como 'Phase' (indicando si era CAN o CVE), 'Votes' (si los miembros de la junta votaron sobre la aceptación de un CAN), 'Comments' y 'Proposed' (cuando se propuso inicialmente el problema). Sin embargo, estos campos ya no se utilizan.
Alcance de los Identificadores CVE
Los identificadores CVE están destinados a vulnerabilidades en software que ha sido liberado públicamente. Esto incluye versiones beta y otras versiones pre-lanzamiento si son ampliamente utilizadas, así como software comercial. Históricamente, el software desarrollado a medida y no distribuido, o las vulnerabilidades encontradas únicamente en servicios web (como una vulnerabilidad XSS en un proveedor de correo electrónico basado en web) a menos que existiera en un producto de software subyacente distribuido públicamente, no recibían un CVE. Sin embargo, las reglas oficiales sobre esto no se han publicado completamente, y algunos CNAs, incluyendo MITRE, han comenzado a asignar CVEs a vulnerabilidades basadas en servicios desde el año 2000.
Gestión de Identificadores: Split y Merge
El programa CVE se esfuerza por asignar un único CVE por cada problema de seguridad distinto. Sin embargo, esto puede ser complicado cuando se encuentran múltiples vulnerabilidades similares (por ejemplo, docenas de vulnerabilidades de cross-site scripting en una aplicación PHP). Para manejar esto, existen directrices (sujetas a cambios) para dividir (SPLIT) y fusionar (MERGE) problemas en números CVE distintos.
Como guía general, se considera primero si los problemas pueden fusionarse. Luego, si deben dividirse, se considera el tipo de vulnerabilidad (ej. desbordamiento de búfer vs. desbordamiento de pila), la versión de software afectada (si afectan rangos de versiones diferentes, se SPLIT) y el reportero del problema (si diferentes personas reportan problemas, a menudo se SPLIT en CVEs separados). Por ejemplo, si Alice reporta una vulnerabilidad y Bob reporta otra, generalmente se SPLIT. Sin embargo, si un mismo reportero encuentra múltiples instancias de una vulnerabilidad similar (como 145 vulnerabilidades XSS en un plugin), estas pueden MERGE en un único CVE.
La Importancia de Utilizar CVEs
La principal utilidad de los identificadores CVE radica en su capacidad para actuar como un diccionario común de nombres para vulnerabilidades conocidas. Esto tiene varios beneficios:
- Facilita el Intercambio de Datos: Permite que bases de datos de seguridad y herramientas separadas compartan información de manera más fácil y precisa.
- Proporciona una Línea Base: Ofrece un punto de referencia para evaluar qué tan bien cubren las vulnerabilidades las herramientas de seguridad de una organización.
- Mejora la Respuesta a Incidentes: Si un informe de una herramienta de seguridad incluye identificadores CVE, los usuarios pueden acceder rápidamente a información de corrección en bases de datos compatibles con CVE para remediar el problema.
Se alienta a los usuarios a los que se les ha asignado un identificador CVE a incluirlo en cualquier informe de seguridad, página web, correo electrónico, etc., relacionado con la vulnerabilidad.
Desafíos y Controversias en la Asignación
A pesar de su utilidad, el proceso de asignación de CVE no está exento de desafíos. Un punto de controversia es que, según las reglas de los CNAs, un vendedor que recibe un informe sobre una vulnerabilidad de seguridad tiene total discreción al respecto. Esto puede generar conflictos de interés, ya que un vendedor podría intentar no asignar un CVE a un fallo para evitar tener que parchearlo, una decisión que MITRE no puede revertir.
En respuesta a esto, ha surgido el proyecto "!CVE" (no CVE) en 2023, que busca recopilar vulnerabilidades que son denegadas por los vendedores pero que son consideradas válidas por un panel de expertos del proyecto.
Otro problema reportado es que se han asignado identificadores CVE a problemas considerados falsos o que no tenían consecuencias de seguridad reales. Como contramedida, varios proyectos de código abierto han solicitado convertirse ellos mismos en Autoridades de Numeración CVE (CNA) para sus propios proyectos, buscando tener más control sobre el proceso de identificación de vulnerabilidades en su software.
Incluso ha habido incertidumbre sobre la continuidad del programa. En abril de 2025, se informó sobre la posible expiración del contrato entre MITRE y el gobierno de EE. UU. que financia la operación del programa CVE, lo que podría haber detenido la asignación de nuevos CVEs. Afortunadamente, el contrato fue extendido por 11 meses, evitando el cierre operativo del programa.
Preguntas Frecuentes sobre CVE
- ¿Qué significa el estado " RESERVED "?
- Significa que un CNA ha reservado el número CVE para una vulnerabilidad que planea anunciar. Los detalles completos estarán disponibles una vez que la vulnerabilidad se haga pública y la entrada sea investigada y descrita.
- ¿Quién asigna los números CVE?
- Los números CVE son asignados por Autoridades de Numeración CVE (CNAs). Esto incluye a MITRE como CNA principal y editor, vendedores de software, coordinadores de terceros y, ocasionalmente, investigadores.
- ¿Puede una vulnerabilidad no recibir un CVE?
- Sí. Un problema reportado puede no recibir un CVE si no cumple los criterios del programa, si duplica una entrada existente, o si el CNA responsable (a menudo el vendedor afectado) decide no asignarlo.
- ¿Por qué algunos CVEs tardan en aparecer públicamente?
- Algunos CVEs asignados pueden no aparecer inmediatamente en las bases de datos públicas debido a un embargo. Esto permite a los proveedores y otras partes coordinar el desarrollo de parches y la divulgación de la vulnerabilidad antes de que la información sea ampliamente conocida.
Tipos de Autoridades de Numeración CVE (CNAs)
| Tipo de CNA | Descripción |
|---|---|
| MITRE Corporation | Editor y CNA Primaria del programa CVE. |
| CNAs de Vendedores | Empresas de software que asignan CVEs para sus propios productos (ej. Microsoft, Oracle, Red Hat). |
| Coordinadores de Terceros | Organizaciones que asignan CVEs para productos no cubiertos por CNAs de vendedores (ej. CERT Coordination Center). |
| Investigadores/Proyectos | En casos específicos, investigadores o proyectos de código abierto pueden actuar como CNAs para sus áreas de enfoque. |
En conclusión, los identificadores CVE son una herramienta esencial en el panorama de la ciberseguridad para estandarizar la identificación de vulnerabilidades. Aunque el proceso de asignación y gestión enfrenta desafíos, las bases de datos MITRE y NVD sirven como puntos centrales para acceder a esta información crítica, permitiendo a organizaciones y profesionales mejorar sus defensas contra las amenazas conocidas.
Si quieres conocer otros artículos parecidos a La Base de Datos CVE: Dónde Encontrarla puedes visitar la categoría Seguridad.

Aprende mas sobre MySQL