CVE
Aussi appelé : Common Vulnerabilities and Exposures · identifiant CVE · identifiants CVE · CVE ID
En bref
CVE désigne à la fois le programme et le catalogue public qui attribue à chaque vulnérabilité informatique divulguée un identifiant unique du type CVE-année-numéro, afin que fournisseurs, chercheurs et outils de sécurité parlent tous du même problème.
📖 Définition
💬 En termes simples
Comme un numéro de dossier judiciaire : peu importe qui en parle, ce numéro pointe toujours vers exactement la même affaire.
🎯 Exemple concret
En mai 2026, l'identifiant CVE-2026-34197 a désigné une faille critique d'Apache ActiveMQ permettant l'exécution de code à distance, exploitée activement et ajoutée au catalogue KEV de l'agence américaine CISA.
💡 Le saviez-vous?
En avril 2025, un imprévu contractuel entre l'agence américaine CISA et MITRE a menacé d'interrompre le programme CVE quelques heures avant l'échéance, provoquant la création de la CVE Foundation.
❓ Questions fréquentes
Un identifiant CVE dit-il si une faille est dangereuse?
Quelle est la différence entre CVE et la NVD du NIST?
Qui a le droit d'attribuer un identifiant CVE?
📚 Sources
- Aperçu officiel du programme CVE, qui décrit sa mission et son fonctionnement (CVE Program (MITRE), 2026)
- Historique du programme CVE, sa création en 1999 et sa première liste de 321 entrées (MITRE, 2026)
- Annonce du passage à un modèle d'enrichissement de la NVD fondé sur le risque, en raison de la croissance record du nombre de CVE (National Institute of Standards and Technology (NIST), 2026)
- Page des alertes et avis du Centre canadien pour la cybersécurité, qui relie ses bulletins aux identifiants CVE correspondants (Centre canadien pour la cybersécurité, 2026)