Application Security

¿Qué es CVE (Vulnerabilidades y Exposiciones Comunes)?

CVE significa Vulnerabilidades y Exposiciones Comunes. Es un sistema que rastrea las vulnerabilidades de ciberseguridad que ya son conocidas por el público.

¿Qué es CVE (Common Vulnerabilities and Exposures)?

CVE significa Common Vulnerabilities and Exposures (Vulnerabilidades y Exposiciones Comunes). Es un sistema que lleva un registro de las vulnerabilidades de ciberseguridad que ya son conocidas por el público.

Cada registro de CVE tiene su propio ID, como CVE-2024-492881, y explica una debilidad específica en software, hardware o firmware que los atacantes podrían usar para explotar el sistema.

El Programa CVE fue lanzado por MITRE Corporation, una organización sin fines de lucro financiada por el gobierno de EE. UU. centrada en la ciberseguridad y la tecnología. Hoy en día, MITRE continúa gestionando el sistema CVE con la supervisión de la Junta CVE, un grupo que incluye expertos en seguridad, proveedores y partes interesadas globales. Organizaciones, proveedores, herramientas de seguridad e investigadores de todo el mundo utilizan CVE para rastrear vulnerabilidades y gestionar parches.

Por qué CVE es importante en ciberseguridad

Antes de CVE, los investigadores y las organizaciones dependían de esquemas de nomenclatura separados, lo que dificultaba el seguimiento de vulnerabilidades a través de diferentes herramientas e informes.

CVE ayuda a resolver este problema ofreciendo:

  • Identificadores consistentes para cada vulnerabilidad
  • Visibilidad centralizada en la base de datos de seguridad global
  • Colaboración más fácil entre proveedores, investigadores y organizaciones involucradas en ciberseguridad.

CVE forma la base para herramientas de seguridad como escáneres de vulnerabilidades, SCA, ASPM y sistemas de gestión de parches que dependen de los ID de CVE para detectar y priorizar riesgos.

¿Cómo funciona CVE?

Cada registro CVE en la base de datos de vulnerabilidades incluye

  • Un ID de CVE - un identificador único para una vulnerabilidad
  • Una Descripción - explicación de la vulnerabilidad
  • Referencias - fuentes externas confiables que proporcionan información detallada sobre la vulnerabilidad
  • Una Puntuación CVSS - calificación de severidad, una calificación que indica cuán seria o impactante es una vulnerabilidad si se explota.

Todos los CVE se almacenan públicamente en cve.org, y también se reflejan en la Base de Datos Nacional de Vulnerabilidades (NVD) mantenida por NIST (Instituto Nacional de Estándares y Tecnología), que es una agencia no reguladora del Departamento de Comercio de los Estados Unidos.

Vulnerabilidades Conocidas vs. Desconocidas

Vulnerabilidades Conocidas

Vulnerabilidades que las organizaciones de seguridad e investigadores conocen y pueden proporcionar parches para abordar las vulnerabilidades.

Las vulnerabilidades conocidas a menudo ya están publicadas en bases de datos como CVE o NVD.

Ejemplo:

CVE-2017-5638 — la vulnerabilidad de Apache Struts explotada en la brecha de Equifax (2017).

Vulnerabilidades Desconocidas (Zero-Day)

Estas son fallas no descubiertas o no divulgadas; existen en el software pero aún no están documentadas en las bases de datos CVE.

Los atacantes pueden explotarlas antes de que el proveedor lance un parche. Esta es una falla que es muy peligrosa.

Ejemplo:

Una vulnerabilidad del navegador es utilizada por atacantes antes de que Google o Microsoft lancen una solución.

Términos Relacionados

  • NVD (Base de Datos Nacional de Vulnerabilidades)
  • CVSS (Sistema Común de Puntuación de Vulnerabilidades)
  • Vulnerabilidad de Día Cero
  • Explotación
  • Gestión de Parches
  • Gestión de Vulnerabilidades
  • Enumeración Común de Debilidades (CWE)

FAQ: CVE

¿Qué es un ID de CVE?

Un ID de CVE es un identificador único asignado a una vulnerabilidad divulgada públicamente (por ejemplo, CVE-2025-01234).

¿Quién mantiene el sistema CVE?

El Programa CVE es gestionado por la Corporación MITRE, con supervisión de la Junta de CVE y financiación de agencias gubernamentales de EE.UU. como el Departamento de Seguridad Nacional (DHS) y CISA.

¿Están todas las vulnerabilidades listadas en CVE?

No. Solo las vulnerabilidades conocidas públicamente obtienen IDs de CVE. Las vulnerabilidades desconocidas o las vulnerabilidades de Día Cero aún no están registradas.

¿Cómo se relacionan CVE y CVSS?

CVE identifica la vulnerabilidad; CVSS (Sistema Común de Puntuación de Vulnerabilidades) mide su severidad.

¿Listo para validar lo que importa?

Listo para validar lo que importa.

Plexicus es Proof-Driven AppSec: hallazgos validados, comprensión contextual y remediación revisada — anclada en evidencia, acotada contigo.

Calificación

Comprueba si el AI Swarm Pentest encaja en tu entorno.

Déjanos el contexto mínimo. Revisaremos el alcance y te indicaremos el siguiente paso comercial.

Antes de enviar — verifica que encajas

Equipos con menos de 50 desarrolladores: empieza una prueba de 14 días en lugar de reservar una demo. Empieza una prueba de 14 días →

0 / 280

Sin compromiso. Si no encajas, te lo decimos.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)