CVE (Common Vulnerabilities and Exposures)
Bijgewerkt op · Door Maarten van den Bos
CVE staat voor Common Vulnerabilities and Exposures: een openbare catalogus waarin elke bekende kwetsbaarheid in software of hardware een uniek nummer krijgt, zoals CVE-2021-44228. Met dat nummer weten leveranciers, beheerders en securitytools precies over welke kwetsbaarheid ze het hebben. Een CVE-nummer zegt zelf niets over de ernst; daarvoor wordt CVSS gebruikt.
Wat is CVE?
CVE is een naamgevingssysteem voor kwetsbaarheden. Het CVE-programma omschrijft zijn missie als het identificeren, definiëren en catalogiseren van openbaar gemaakte kwetsbaarheden in cybersecurity. Voor elke kwetsbaarheid is er 1 CVE-record (bron: CVE Program).
Zonder zo’n systeem zou elke leverancier, scanner en nieuwssite een eigen naam gebruiken. Met een CVE-nummer weet een beheerder zeker dat het beveiligingsadvies van het NCSC, de update van de leverancier en de melding van de vulnerability scan over dezelfde kwetsbaarheid gaan.
Een CVE-nummer is opgebouwd uit 3 delen: de letters CVE, een jaartal en een volgnummer, zoals CVE-2021-44228.
Het CVE-programma geeft zelf geen ernstscore en noemt het uitdrukkelijk een misverstand dat het daarvoor verantwoordelijk is. Die score komt van CVSS (Common Vulnerability Scoring System). De Amerikaanse National Vulnerability Database (NVD) van NIST verrijkt gepubliceerde CVE-records met onder meer een CVSS-score (bron: NIST NVD).
Het aantal CVE-records groeit snel. In 2025 werden 48.244 CVE-records gepubliceerd, tegen 40.077 in 2024 (bron: CVE Program, metrics 2026).
Hoe werkt het toekennen van een CVE-nummer?
CVE-nummers worden niet door 1 organisatie uitgedeeld. Het CVE-programma werkt met partners die CVE Numbering Authorities (CNA’s) heten: leveranciers, onderzoeksorganisaties en CERT’s die voor hun eigen terrein nummers toekennen. Volgens het CVE-programma zijn er 550 CNA’s uit 43 landen (bron: CVE Program, metrics 2026). CISA en MITRE vormen de hoogste laag en treden op als vangnet voor kwetsbaarheden die bij geen andere CNA horen.
Een kwetsbaarheid krijgt in 5 stappen een CVE-record:
- Vind een kwetsbaarheid, bijvoorbeeld als onderzoeker, leverancier of ethical hacker.
- Meld de kwetsbaarheid bij de leverancier of een CNA, bij voorkeur via gecoördineerde melding (CVD).
- Reserveer een CVE-nummer: de CNA legt het nummer vast, nog zonder openbare details.
- Publiceer het CVE-record met een beschrijving en verwijzingen, meestal tegelijk met een update.
- Verrijk het record: de NVD en andere partijen voegen een CVSS-score en informatie over getroffen producten toe.
Een CVE-nummer bestaat dus vaak al voordat de kwetsbaarheid openbaar is. Bij een zero-day, die al wordt misbruikt voordat er een update is, gaat dat anders: dan volgen melding, nummer en update elkaar snel op.
Voorbeeld uit de praktijk
In december 2021 werd een ernstige kwetsbaarheid bekend in Log4j, software die veel webapplicaties en andere systemen gebruiken om logbestanden bij te houden. De kwetsbaarheid kreeg nummer CVE-2021-44228 en werd bekend als Log4Shell. Volgens het NCSC konden aanvallers door bepaalde functies in Log4j code in logbestanden laten komen en die laten uitvoeren (bron: NCSC, 2021).
Het NCSC begon een openbare repository op GitHub met een overzicht van kwetsbare applicaties, scantools en indicatoren van misbruik. Volgens het NCSC werd dat internationaal een van de meest complete lijsten. De repository behandelt 4 CVE-nummers: CVE-2021-44228, CVE-2021-45046, CVE-2021-4104 en CVE-2021-45105, omdat na de eerste kwetsbaarheid nog verwante problemen werden gevonden (bron: NCSC-NL, 2021). Dankzij die nummers konden organisaties per product nagaan welke update welk probleem oploste.
CVE in de praktijk van een security-professional
Een SOC-analist of systeembeheerder gebruikt CVE-nummers dagelijks: in scanrapporten, beveiligingsadviezen en tickets voor het installeren van updates. Bij een nieuw bericht over een ernstige kwetsbaarheid is de eerste vraag: hebben wij software met dit CVE-nummer in gebruik?
Een ethical hacker zoekt tijdens een pentest naar systemen met bekende CVE’s en meldt nieuwe kwetsbaarheden zelf bij de leverancier. Een security officer gebruikt de lijst met openstaande CVE’s om te bewaken of updates op tijd worden geïnstalleerd. Opleidingen vind je bij ethical hacking.
Veelgestelde vragen
Waar staat de afkorting CVE voor?
CVE staat voor Common Vulnerabilities and Exposures. Het is een openbare catalogus van bekende kwetsbaarheden, waarin elke kwetsbaarheid een uniek nummer krijgt, zoals CVE-2021-44228 voor Log4Shell. Scanners, leveranciers en beveiligingsadviezen gebruiken dat nummer, zodat iedereen weet over welke kwetsbaarheid het gaat.
Wat is een vulnerability?
Een vulnerability is een kwetsbaarheid: een zwakke plek in software, hardware of een instelling die een aanvaller kan misbruiken. Voorbeelden zijn een programmeerfout, een ontbrekende update of een standaardwachtwoord. Openbaar bekende kwetsbaarheden in software en hardware krijgen een CVE-nummer.
Wat betekent patch management?
Patch management is het beheren van updates, ook wel patches genoemd, die fouten en kwetsbaarheden in software oplossen. Het gaat om bijhouden welke updates er zijn, bepalen welke eerst moeten, ze testen en installeren, en controleren of dat gelukt is. CVE-nummers en CVSS-scores helpen bij het bepalen van de volgorde.
Bronnen
Gerelateerde begrippen
- CVSS (Common Vulnerability Scoring System)
CVSS staat voor Common Vulnerability Scoring System: een internationale methode om de ernst van een kwetsbaarheid uit te drukken in een score van 0 tot 10. Hoe hoger de score, hoe ernstiger de kwetsbaarheid. Een score van 9,0 of hoger heet kritiek. CVSS meet de technische ernst en niet het risico voor een specifieke organisatie.
- Vulnerability scan
Een vulnerability scan, in het Nederlands kwetsbaarhedenscan, is een geautomatiseerde controle van computers, servers, netwerkapparatuur of websites op bekende kwetsbaarheden. De scanner zoekt naar ontbrekende updates, zwakke instellingen en standaardwachtwoorden en maakt een lijst met gevonden problemen en hun ernst. Anders dan bij een pentest probeert de scanner niet in te breken.
- Vulnerability management
Vulnerability management is het doorlopende proces waarin een organisatie kwetsbaarheden in haar systemen vindt, beoordeelt en oplost. Dat gebeurt in een vaste cyclus: systemen inventariseren en scannen, bepalen welke kwetsbaarheden het grootste risico geven, updates installeren of andere maatregelen nemen en controleren of het probleem echt weg is. In het Nederlands heet dit kwetsbaarhedenbeheer.
- Zero-day
Een zero-day is een kwetsbaarheid in software of hardware die aanvallers al misbruiken voordat de maker ervan weet of een beveiligingsupdate heeft uitgebracht. De naam geeft aan dat de maker 0 dagen had om het lek te dichten. Een zero-day exploit is de code of methode waarmee aanvallers zo'n onbekend lek misbruiken.
- Pentest
Een pentest, voluit penetratietest, is een gecontroleerde aanval op een computersysteem, netwerk of applicatie. Een getrainde tester kruipt in de rol van aanvaller, zoekt kwetsbaarheden en probeert die uit te buiten. Zo ziet een organisatie hoe ver een echte aanvaller zou komen, voordat die het zelf probeert.