Veille IA Veille IA sans buzz : pour stratèges québécois.
La veille
CVE

CVE

Aussi appelé : Common Vulnerabilities and Exposures · identifiant CVE · identifiants CVE · CVE ID

Acronyme Débutant 🛡️ Sécurité et éthique

En bref

CVE désigne à la fois le programme et le catalogue public qui attribue à chaque vulnérabilité informatique divulguée un identifiant unique du type CVE-année-numéro, afin que fournisseurs, chercheurs et outils de sécurité parlent tous du même problème.

📖 Définition

CVE, pour Common Vulnerabilities and Exposures, est le programme et le catalogue public qui attribue un identifiant unique et normalisé à chaque vulnérabilité de cybersécurité divulguée publiquement. Créé par l'organisme américain MITRE, il a été lancé en septembre 1999 avec une première liste de 321 entrées, pour régler un problème concret : avant lui, un même bogue de sécurité portait des noms différents selon l'éditeur ou l'outil de détection, ce qui compliquait la coordination. Un identifiant CVE suit le format CVE-année-numéro, par exemple CVE-2026-34197, et sert de clé commune entre les avis de fournisseurs, les scanneurs, les bases de menaces et les correctifs. Le programme ne mesure pas la gravité d'une faille : ce rôle revient au score CVSS, la classification du type de faiblesse relève du CWE, et l'enrichissement des fiches (produits touchés, sévérité) est confié à la National Vulnerability Database du NIST. Le catalogue dépasse aujourd'hui 378 000 enregistrements publics, attribués par plus de 550 organisations réparties dans 43 pays.

💬 En termes simples

Comme un numéro de dossier judiciaire : peu importe qui en parle, ce numéro pointe toujours vers exactement la même affaire.

🎯 Exemple concret

En mai 2026, l'identifiant CVE-2026-34197 a désigné une faille critique d'Apache ActiveMQ permettant l'exécution de code à distance, exploitée activement et ajoutée au catalogue KEV de l'agence américaine CISA.

💡 Le saviez-vous?

En avril 2025, un imprévu contractuel entre l'agence américaine CISA et MITRE a menacé d'interrompre le programme CVE quelques heures avant l'échéance, provoquant la création de la CVE Foundation.

❓ Questions fréquentes

Un identifiant CVE dit-il si une faille est dangereuse?
Non. Un CVE identifie une vulnérabilité, il n'en mesure pas la gravité. Cette évaluation relève du score CVSS, calculé séparément, tandis que la classification du type de faiblesse relève d'un système distinct, le CWE. Un identifiant CVE peut donc désigner une faille mineure comme une faille critique.
Quelle est la différence entre CVE et la NVD du NIST?
Le CVE fournit l'identifiant et une description minimale d'une vulnérabilité connue. La National Vulnerability Database, gérée par l'agence américaine NIST, reprend ensuite ces enregistrements et les enrichit : score de gravité, produits et versions touchés, catégorie de faiblesse. Depuis avril 2026, cet enrichissement est priorisé selon le risque plutôt qu'appliqué systématiquement à chaque nouvelle entrée.
Qui a le droit d'attribuer un identifiant CVE?
Seules les organisations reconnues comme CNA, pour CVE Numbering Authority, peuvent réserver et publier un identifiant CVE. Ce réseau regroupe plus de 550 éditeurs, projets libres, équipes d'intervention et chercheurs répartis dans 43 pays, ce qui permet au programme de traiter un très grand volume de vulnérabilités sans dépendre d'une seule équipe centrale.

🔗 Termes liés

🏷️ Catégorie parente

🌿 Sous-termes

🔐 Connexion rapide

Entrez votre courriel pour recevoir un code à 6 chiffres.

Pas besoin de mot de passe ni d'inscription. Entrez votre courriel, recevez un code par courriel, et c'est tout !

✓

✓ ✕ ℹ