Pular para o conteúdo
>_ITDITDPlataforma de Segurança Web

Glossário

O que é um CVE — o 'número da camisa' compartilhado das vulnerabilidades

O CVE atribui a cada vulnerabilidade um identificador único (por exemplo, CVE-2025-12345) para que todos chamem o mesmo buraco pelo mesmo nome. Como lê-lo, como CVE / CVSS / KEV diferem e como desenvolvedores independentes conseguem acompanhar isso de forma realista, com monitoramento automatizado.

Publicado 2026-06-07 Atualizado 2026-06-07 4 min de leitura

"CVE-2021-44228", "CVE-2017-5638" — os números que estampam toda grande invasão. Veja o que eles realmente são e como um desenvolvedor independente pode acompanhá-los de forma realista.

Como ler o número

Um identificador CVE tem três partes. O número em si não carrega significado de severidade (isso é uma coisa separada).

CVEprefixo compartilhado
2025ano da atribuição
12345sequência
O identificador CVE. A sequência não é fixa em quatro dígitos — ela cresce conforme necessário.

Por que ele é necessário

Vulnerabilidades são encontradas o tempo todo. Sem um nome compartilhado, "aquele buraco que você quer dizer" e "este buraco que eu corrigi" podem não ser a mesma coisa. Um identificador comum permite que notícias, correções, scanners e bancos de dados apontem para exatamente a mesma vulnerabilidade. Esse é o ponto de partida de qualquer correção.

CVE vs CVSS vs KEV — não os confunda

Esses três andam juntos, mas respondem a perguntas diferentes. Você usa os três para priorizar.

TermoRespondeExemplo
CVEQual vulnerabilidade (o nome)CVE-2021-44228 (Log4Shell)
CVSSQuão severa (0–10)10.0 (pior classe)
KEVEstá sendo explorada?Na lista de exploradas → prioridade máxima

Um CVSS alto não é automaticamente prioridade máxima

A pontuação é um "valor teórico de pior caso". Na prática, pese o KEV (está sendo explorada agora) e se você usa o recurso afetado. Um 10.0 que você não usa tem pouco impacto; uma pontuação média sob exploração ativa é prioridade máxima.

Da atribuição à correção

Um CVE não é publicado no instante em que é encontrado — ele passa por coordenação.

1

Descoberta e relato

Um pesquisador ou fabricante o encontra e o relata a uma autoridade numeradora (CNA).
2

Reservado

Um identificador CVE é reservado primeiro; os detalhes permanecem privados.
3

Publicado

Os detalhes são divulgados, geralmente junto com uma correção — frequentemente "correção e divulgação juntas".
4

Explorada (KEV)

Assim que ataques reais são observados, vira prioridade máxima. Negligência aqui é como você acaba invadido.

Uma forma realista de acompanhar

Acompanhar cada CVE na mão é impossível, e o esquecimento vira o incidente. → Um CVSS 10.0 público ignorado por meses

Então, deixe as máquinas vigiarem.

Erros comuns

  • Ler as notícias e julgar "provavelmente está tudo bem" na mão
  • Medir o risco apenas pelo texto do package.json
  • "Atualizar um dia desses" sem prazo

Deixe as máquinas vigiarem

  • Dependabot (GitHub): PRs automáticos para CVEs que correspondem às suas dependências
  • osv-scanner (Google): verifica seu lockfile no CI, em um único passo
  • Julgue pela versão de fato em execução (não pelo piso)

A chave é julgar pela versão de fato em execução — o piso do package.json mente (esse erro de julgamento também alimentou um incidente de RCE).

Leia a seguir

FAQ

QComo leio um número de CVE?
A

É 'CVE-ano-sequência'. Por exemplo, o CVE-2025-12345 foi atribuído em 2025. O número em si não carrega severidade — a severidade é expressa separadamente pelo CVSS. A sequência não é fixa em quatro dígitos; ela cresce conforme necessário.

QQual é a diferença entre CVE, CVSS e KEV?
A

O CVE é o nome (qual vulnerabilidade), o CVSS é a pontuação de severidade de 0 a 10 (quão ruim) e o KEV é uma lista de vulnerabilidades observadas sendo exploradas em ambiente real. Para priorizar, pese o KEV (sendo atacada agora) tão fortemente quanto um CVSS alto.

QAcompanhar cada CVE não é impossível para um único desenvolvedor?
A

Na mão, sim — e os esquecimentos viram incidentes. Por isso, deixe as máquinas vigiarem: Dependabot (GitHub) ou osv-scanner notificam você automaticamente sobre CVEs que correspondem às suas dependências.