CVE (Common Vulnerabilities and Exposures)
generalDéfinition
Le système CVE (Common Vulnerabilities and Exposures) est un référentiel d'identification standardisée des vulnérabilités de sécurité publiquement connues, maintenu par le MITRE Corporation sous financement de la CISA américaine, attribuant à chaque faille identifiée un identifiant unique au format CVE-AAAA-NNNNN, où l'année correspond généralement à celle de la divulgation ou de l'attribution initiale et le numéro séquentiel distingue chaque vulnérabilité recensée. L'attribution de ces identifiants est déléguée à un réseau mondial d'organismes accrédités appelés CNA (CVE Numbering Authorities), regroupant éditeurs de logiciels, chercheurs en sécurité et organisations gouvernementales, chacun habilité à attribuer des identifiants CVE pour les vulnérabilités relevant de son périmètre. Chaque entrée CVE est enrichie d'une description technique de la faille, des produits et versions affectés, et généralement d'un score de sévérité selon le système CVSS, publié dans des bases consultables comme la NVD (National Vulnerability Database) américaine. Ce langage commun universellement adopté par l'industrie de la sécurité permet une communication non ambiguë sur une vulnérabilité donnée entre éditeurs, chercheurs, outils de scan automatisés et équipes de sécurité opérationnelle, évitant la confusion qui prévalait avant sa création en 1999 lorsque chaque acteur employait ses propres identifiants internes. Le système CVE constitue le socle sur lequel s'appuient la quasi-totalité des outils de gestion de vulnérabilités, scanners de sécurité et bases de threat intelligence à l'échelle mondiale.
Écosystème CVE
- MITRE : autorité racine, gestion des CNA (CVE Numbering Authorities)
- NVD (NIST) : enrichissement avec scores CVSS, CPE, CWE
- EPSS : score prédictif de probabilité d'exploitation (0-1)
- CISA KEV : catalogue des vulnérabilités effectivement exploitées
Cycle de vie d'une CVE
- Découverte (chercheur, programme bug bounty)
- Coordination (responsible disclosure)
- Attribution du numéro CVE par un CNA
- Publication et enrichissement NVD
- Patch et remédiation
Priorisation
Ne pas se fier uniquement au CVSS. Combiner : CVSS + EPSS + CISA KEV + contexte métier pour une priorisation efficace.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h