CVE
En gestión de vulnerabilidades, un CVE es un identificador público asignado a una vulnerabilidad concreta de un producto, para que todo el que hable de ella esté hablando de lo mismo. Es un nombre, no una medida: el identificador dice que un fallo se catalogó, y no dice absolutamente nada sobre cuánto te importa a ti.
Cómo funciona
Los identificadores los emiten las CVE Numbering Authorities, organizaciones autorizadas a asignarlos dentro de un ámbito definido. La mayoría de los grandes fabricantes son autoridad de numeración de sus propios productos, y por eso el aviso con la corrección y su identificador suelen aparecer juntos. El ámbito es más amplio de lo que se supone: cubre hardware y firmware además de software, algo que importa cuando el componente afectado es un controlador, un procesador de gestión de placa base o un appliance.
Un identificador equivale a una vulnerabilidad, pero la correspondencia con los sistemas reales no es limpia. Un fallo en una biblioteca de uso muy extendido lleva un solo identificador y aparece en cientos de productos, cada uno de los cuales parchea a su propio ritmo. Un único aviso de fabricante puede llevar muchos identificadores. Y los datos de versiones afectadas que acompañan a un registro son con frecuencia incompletos, que es lo que hace ruidosa la correlación automática.
Qué sale mal
Contarlos. Un informe que dice que un parque tiene cuatro mil identificadores no ha dicho nada sobre el riesgo, porque en esa población hay fallos en componentes que no se cargan, en configuraciones que no se usan y en equipos que no son alcanzables. El número mueve conversaciones de compras y no mueve el riesgo.
El segundo problema es tratar la ausencia de identificador como ausencia de fallo. El código propio no tiene ningún identificador, y esa es justamente la razón de que un parque pueda tener una posición de parcheo impecable y aun así quedar comprometido a través de su propia aplicación. La mayor parte de lo que informa un pentesting no tiene identificador, porque nadie le ha asignado uno a tu modelo de autorización.
Para un lector europeo hay un dato más de contexto: junto al catálogo de siempre y a las autoridades de numeración, NIS2 encomienda a la agencia de ciberseguridad de la Unión Europea un papel en el mantenimiento de un registro de vulnerabilidades a escala europea. Quien cite ese registro en un documento de cumplimiento debería confirmar antes su nombre y su estado actuales.
Dónde aparece esto en una auditoría
Citamos identificadores donde existen, porque hacen verificable un hallazgo y le dan al cliente algo que buscar en su propio inventario. No los usamos como estructura del informe, y nunca trasladamos la severidad de un fabricante sin volver a enunciarla para este entorno, que es el trabajo del CVSS combinado con EPSS y con la alcanzabilidad. Un hallazgo sin identificador no es un hallazgo menor.