CVE

Common Vulnerabilities and Exposures — répertoire public des vulnérabilités connues

Un CVE est l’identifiant unique attribué à une vulnérabilité publiquement connue, de la forme CVE-2026-12345. Il permet à un éditeur, un chercheur et un prestataire de désigner exactement la même faille. Le répertoire existe depuis 1999.

Un numéro, pas un diagnostic

Un enregistrement CVE contient trois choses : le numéro, une description brève et des liens vers les avis d’origine. Il n’indique ni la gravité, ni le correctif, ni ce que vous risquez. La note de gravité vient d’ailleurs — du CVSS — et la correction, de l’éditeur concerné. C’est une nomenclature, pas une évaluation.

Qui a le droit d’en attribuer

Les numéros ne sortent pas d’un guichet unique : 538 organisations habilitées, réparties dans 44 pays, en attribuent directement, le plus souvent des éditeurs pour leurs propres produits. Pour une PME, la veille utile tient en une phrase : savoir quels CVE touchent les logiciels réellement installés chez elle. Un inventaire à jour vaut mieux qu’un flux d’alertes de plus.

Mise à jour : 13 août 2026