Номерът, който всяка открита дупка в софтуера получава, за да може целият свят да говори за едно и също нещо - от изследователя, който я открива, до теб, който инсталираш кръпката.
CVE (Common Vulnerabilities and Exposures) е регистрационен номер за дупки в сигурността. Раздава го организацията MITRE - частна изследователска компания в САЩ, платена от американската агенция за киберсигурност CISA, за да поддържа този списък като обществена услуга. Открие ли някой уязвимост - да речем в популярен плъгин на WordPress - я докладва, MITRE я преглежда и ѝ лепва номер. От този момент нататък целият свят използва точно този номер, когато говори за проблема.
На практика работи така: излиза новина, че дадена програма има сериозна дупка. В нея пише CVE-2026-хххх. Ти отваряш антивирусната си програма или ъпдейта на телефона си и виждаш същия номер в бележките към поправката. Съвпадат ли - значи кръпката адресира точно тази заплаха. Не съвпадат ли - значи все още си изложен на нея, независимо какво друго си инсталирал.
Системата съществува от 1999-а, защото преди нея всяка фирма кръщаваше уязвимостите както намери за добре - едни ги номерираше, други им лепваха имена, трети изобщо не ги признаваха публично. Резултатът беше, че сканиращите инструменти не можеха да са сигурни дали два доклада за една и съща дупка са всъщност едно и също нещо. CVE сложи ред: един номер, една дупка, никакви синоними.
Ползват го буквално всички, които се занимават със сигурност професионално - антивирусни компании, IT отделите, които пачват сървъри, застрахователи, дори държавни агенции, преди да разрешат ползването на даден софтуер. Целият пазар на инструменти за сканиране на уязвимости е построен върху предположението, че CVE номерът е стабилна, обща точка на отчитане.
През 2026-а системата се разклати сериозно - финансирането на MITRE от американското правителство висеше на косъм, докато не бе потвърдено в последния момент. Успоредно с това ЕС и друга международна коалиция стартираха собствени системи за номериране, като застраховка ако американската рухне. Симптом за нещо по-дълбоко: целият интернет разчита на един номер, издаван от една организация, платена от едно правителство.
Ето къде е номерът
Обичам системи, които решават скучен, но фундаментален проблем - как да наречем нещо така, че всички да разберат за какво иде реч. CVE прави точно това за най-опасния вид информация: къде точно е дупката в стената, преди дупката да е използвана.
Тревожното за мен е крехкостта - цяла глобална индустрия зависи от финансирането на една организация. Тази пролет видяхме какво се случва, когато парите свършат - и защо ЕС побърза да си направи резервен вариант.