we_are_coded.by CODE · Светът, декодиран
EN
Понятие

CVE

ОсновитеОбновено на 16 август 2026we are coded

Номерът, който всяка открита дупка в софтуера получава, за да може целият свят да говори за едно и също нещо - от изследователя, който я открива, до теб, който инсталираш кръпката.

Проверено на16 август 2026
Накратко: CVE (Common Vulnerabilities and Exposures) е системата за номериране на дупки в софтуер, водена от американската организация MITRE от 1999. CVE е номерът, който получава всяка официално потвърдена дупка в софтуер, за да могат всички - фирмата, която пише кръпката, изследователят, който я е открил, и ти, който инсталираш ъпдейта - да говорят за едно и също нещо. Изглежда така: CVE-2026-1234. Без него всеки нарича проблема различно и настъпва пълен хаос кой какво поправя.

CVE (Common Vulnerabilities and Exposures) е регистрационен номер за дупки в сигурността. Раздава го организацията MITRE - частна изследователска компания в САЩ, платена от американската агенция за киберсигурност CISA, за да поддържа този списък като обществена услуга. Открие ли някой уязвимост - да речем в популярен плъгин на WordPress - я докладва, MITRE я преглежда и ѝ лепва номер. От този момент нататък целият свят използва точно този номер, когато говори за проблема.

На практика работи така: излиза новина, че дадена програма има сериозна дупка. В нея пише CVE-2026-хххх. Ти отваряш антивирусната си програма или ъпдейта на телефона си и виждаш същия номер в бележките към поправката. Съвпадат ли - значи кръпката адресира точно тази заплаха. Не съвпадат ли - значи все още си изложен на нея, независимо какво друго си инсталирал.

Системата съществува от 1999-а, защото преди нея всяка фирма кръщаваше уязвимостите както намери за добре - едни ги номерираше, други им лепваха имена, трети изобщо не ги признаваха публично. Резултатът беше, че сканиращите инструменти не можеха да са сигурни дали два доклада за една и съща дупка са всъщност едно и също нещо. CVE сложи ред: един номер, една дупка, никакви синоними.

Ползват го буквално всички, които се занимават със сигурност професионално - антивирусни компании, IT отделите, които пачват сървъри, застрахователи, дори държавни агенции, преди да разрешат ползването на даден софтуер. Целият пазар на инструменти за сканиране на уязвимости е построен върху предположението, че CVE номерът е стабилна, обща точка на отчитане.

През 2026-а системата се разклати сериозно - финансирането на MITRE от американското правителство висеше на косъм, докато не бе потвърдено в последния момент. Успоредно с това ЕС и друга международна коалиция стартираха собствени системи за номериране, като застраховка ако американската рухне. Симптом за нещо по-дълбоко: целият интернет разчита на един номер, издаван от една организация, платена от едно правителство.

CVE номерът не е бюрокрация - той е причината светът изобщо да успее да говори за една и съща дупка, преди да я е използвал някой лош.

Ето къде е номерът

Обичам системи, които решават скучен, но фундаментален проблем - как да наречем нещо така, че всички да разберат за какво иде реч. CVE прави точно това за най-опасния вид информация: къде точно е дупката в стената, преди дупката да е използвана.

Тревожното за мен е крехкостта - цяла глобална индустрия зависи от финансирането на една организация. Тази пролет видяхме какво се случва, когато парите свършат - и защо ЕС побърза да си направи резервен вариант.

Визуалът е генериран код-арт, без чужди изображения.
Официални първоизточници
→CVE Program: за програмата (MITRE, от 1999)