CVE
Common Vulnerabilities and Exposures — répertoire public des vulnérabilités connues
Un numéro, pas un diagnostic
Un enregistrement CVE contient trois choses : le numéro, une description brève et des liens vers les avis d’origine. Il n’indique ni la gravité, ni le correctif, ni ce que vous risquez. La note de gravité vient d’ailleurs — du CVSS — et la correction, de l’éditeur concerné. C’est une nomenclature, pas une évaluation.
Qui a le droit d’en attribuer
Les numéros ne sortent pas d’un guichet unique : 538 organisations habilitées, réparties dans 44 pays, en attribuent directement, le plus souvent des éditeurs pour leurs propres produits. Pour une PME, la veille utile tient en une phrase : savoir quels CVE touchent les logiciels réellement installés chez elle. Un inventaire à jour vaut mieux qu’un flux d’alertes de plus.
Mise à jour : 13 août 2026
