CVECommon Vulnerabilities and Exposures
Definición
Identificador único, formato CVE-AAAA-NNNN, que asigna MITRE a una vulnerabilidad pública. Estándar de la industria para referenciar fallos de seguridad concretos.
Cuando un investigador o un vendor reporta una vulnerabilidad nueva, MITRE (o una CNA delegada — Microsoft, GitHub, Google, etc.) asigna un identificador CVE. Ese ID viaja con la vulnerabilidad por NVD (la base de datos del NIST), por advisories de vendor, por exploit databases y por noticias.
La estructura CVE-AAAA-NNNN es predecible: AAAA es el año de asignación (no necesariamente de descubrimiento ni de publicación), NNNN es un número secuencial. Desde 2014 NNNN puede tener más de 4 dígitos.
Un CVE no incluye severidad — eso lo aporta CVSS. Tampoco incluye exploit. Solo es el handle estable que permite a todos los equipos hablar de la misma cosa: 'CVE-2026-31635' es inequívoco; 'el bug del kernel de Linux' no lo es.
