
CVE-Cache der offiziellen CVE-Liste im CVE JSON 5 Format
Hinweis 2026-02-17 Hinzufügen eines zusätzlichen Verarbeitungstages zur Datumsnormalisierung zur Behebung potenzieller Inkonsistenzen Neuer Zeitplan für die Datumsnormalisierung: (2/16/26 - 2/28/26)
Hinweis 2026-02-10 Änderung der
deltaLog.jsonDatei bei der Datumsnormalisierung von Datensätzen DiedeltaLog.json-Datei behält normalerweise einen rollierenden Verlauf von 30 Tagen der CVE-Datensatzänderungen. Während des Datumsnormalisierungsprozesses (16.02.26 - 28.02.26) wird diedeltaLog.json-Datei jedoch vorübergehend nur 15 Tage Verlauf speichern. Da eine erhebliche Anzahl von Datensätzen geändert wird, wird dies die Dateigröße derdeltaLog.jsonbegrenzen. Während dieses Vorgangs wird die Dateigröße überwacht, um festzustellen, ob die Anzahl der gespeicherten Tage weiter reduziert werden muss, um unter der Größenbeschränkung zu bleiben. Bitte beachten Sie, dass der vollständige Verlauf derdeltaLog-Datei im Git-Verlauf einsehbar ist. Sobald der Datumsnormalisierungsprozess abgeschlossen ist, wird die Protokolldatei wieder auf 30 Tage Verlauf eingestellt.
Hinweis 2025-10-29 Update des CVE-Datensatzformats Version 5.2.0 ab Mittwoch, 29.10. um 10:30 Uhr EST; Unterstützung von Package URL (PURL)-Identifikatoren: Dieses Update des CVE-Datensatzformats (auf Version 5.2.0) führt „nicht brechende“ Änderungen ein, um Folgendes zu ermöglichen:
- Hinzufügen der Unterstützung für PURL-Identifikatoren mithilfe der packageURL-Eigenschaft bei den Elementen des affected-Arrays
- Hinzufügen von additionalProperties gleich false für die Elemente des affected-Arrays
- Aktualisieren der Beispiel-CVE-Datensätze (einschließlich eines PURL-Beispiels)
- Hinzufügen von Dokumentations- und Infrastrukturverbesserungen zur Vorbereitung auf zukünftige CVE-Datensatzformat-Updates
Weitere Informationen finden Sie unter:
Hinweis 2024-12-04 Die CVE REST Services wurden am Mittwoch, 04.12. um 16:00 Uhr EST auf das CVE-Datensatzformat-Schema 5.1.1 aktualisiert: Dieses Update führt „nicht brechende“ Änderungen ein, die neue Funktionen enthalten, an denen einige CNAs in Zukunft interessiert sein könnten (siehe Versionshinweise zum CVE-Datensatzformat 5.1.1). Da es sich um ein vollständig abwärtskompatibles Update handelt (d. h. alle zuvor veröffentlichten CVE-Datensätze werden mit diesem Schema validiert), werden die meisten Benutzer keine betrieblichen Auswirkungen durch diese Änderung sehen. Dieses Schema definiert das Datenformat für CVE-Datensätze, unabhängig davon, ob sie vor oder nach dem 4. Dezember veröffentlicht wurden.
Hinweis 2024-09-17 Korrektur des historischen Datensatzes im CVE-Repository: CVE-Datensätze, die ursprünglich vor 2023 mit falschen Daten für Reserviert/Veröffentlicht/Aktualisiert veröffentlicht wurden, wurden korrigiert. Diese Aktion korrigierte etwa 27.000 Datensätze, denen im Rahmen der Einführung des JSON 5.0 CVE-Datensatzes falsche Daten für Reserviert, Veröffentlicht oder Aktualisiert zugewiesen worden waren.
Hinweis 2024-07-31 CVE-Datensätze können jetzt einen neuen Container namens CVE Program Container enthalten: Dieser neue Container bietet zusätzliche Informationen, die vom CVE-Programm hinzugefügt wurden, einschließlich programmseitig hinzugefügter Referenzen. Benutzer dieses Repositorys müssen möglicherweise zwei Container verarbeiten. Weitere Informationen finden Sie unten.
Hinweis 2024-05-08 17:30 Uhr: Die CVE REST Services wurden am 08.05.2024 um 17:30 Uhr EDT auf das CVE-Datensatzformat-Schema 5.1 aktualisiert. Mit diesem Update kann ein CVE-Datensatz in diesem Repository jetzt entweder im Format 5.0 oder 5.1 vorliegen. Das Format wird im Feld „dataVersion“ widergespiegelt. Benutzern dieses Repositorys, die CVE-Datensätze „validieren“, wird empfohlen, die Datensätze mithilfe der entsprechenden Version des Schemas (d. h. 5.0 oder 5.1) zu validieren, wie in diesem Feld angegeben. Benutzer sollten nicht anhand des Bereitstellungsdatums des neuen Formats (d. h. 08.05.2024 um 17:30 Uhr EDT) bestimmen, welches Schema zu verwenden ist, da es Inkonsistenzen bei den Veröffentlichungs-/Aktualisierungsdaten gibt.
Dieses Repository ist die offizielle CVE-Liste. Es ist ein Katalog aller CVE-Datensätze, die vom CVE-Programm identifiziert oder gemeldet wurden.
Dieses Repository hostet herunterladbare Dateien von CVE-Datensätzen im CVE-Datensatzformat (siehe Schema). Sie werden regelmäßig (etwa alle 7 Minuten) mit der offiziellen CVE Services API aktualisiert. Sie können die in diesem Repository gehosteten Inhalte gemäß den Nutzungsbedingungen des CVE-Programms durchsuchen, herunterladen und verwenden.
Legacy-Format-Downloads werden nicht mehr unterstützt – Die Unterstützung für die alten CVE-Downloadformate (CSV, HTML, XML und CVRF) endete am 30. Juni 2024. Diese Legacy-Downloadformate, die nicht mehr aktualisiert werden und im Laufe der ersten sechs Monate des Jahres 2024 auslaufen, wurden durch dieses Repository als einzige unterstützte Methode für CVE-Datensatz-Downloads ersetzt. Erfahren Sie mehr hier.
CVE-Datensätze können jetzt aus mehreren Containern bestehen:
Alle nach dem 31.07.2024 vom CVE-Programm zu einem CVE-Datensatz hinzugefügten Referenzen werden im CVE-Programm-Container dieses Datensatzes gespeichert. Vom CNA bereitgestellte Referenzen werden weiterhin im CNA-Container gespeichert.
Der CVE-Programm-Container wird im CVE-Datensatz in einem ADP-Containerformat implementiert.
Die spezifischen JSON/CVE-Datensatzfelder, die sich im CVE-Programm-Container befinden, sind wie folgt:
Referenzen im CVE-Programm-Container behalten das gleiche Format wie Referenzen in einem CNA-Container bei.
Der CVE-Programm-Container kann Referenzen enthalten, die das x_transferred-Tag tragen. Referenzen mit diesem Tag wurden am 31.07.2024 aus dem CNA-Container gelesen. Es handelt sich um eine „einmalige“ Kopie, um den „Zustand“ der CNA-Referenzliste zum 31.07.2024 zu erhalten. Nach diesem Datum vom CVE-Programm hinzugefügte Referenzen haben nicht das x_transferred-Tag.
Bei neuen CVE-Datensätzen, die nach dem 31.07.2024 erstellt werden, wird, wenn keine vom Programm bereitgestellten angereicherten Daten hinzugefügt werden, kein CVE-Programm-Container mit dem CVE-Datensatz verknüpft.
Erforderliche Container-Verarbeitung: Nach dem 31.07.2024 müssen Tool-Anbieter und Community-Benutzer, um alle Informationen zu einer gemeldeten Sicherheitslücke im CVE-Repository abzurufen, den CNA-Container und den CVE-Programm-Container (falls vorhanden) des CVE-Datensatzes prüfen. Diese beiden Container sind minimal erforderlich, um die Kerninformationen zu erhalten, die vom Programm benötigt werden. Alle anderen ADP-Container bleiben aus Programmsicht optional.
Potenzial für doppelte Referenzen: Die Möglichkeit von Referenzduplikaten ist ein Artefakt, das dadurch entsteht, dass mehr als eine Organisation Referenzen an separaten Stellen bereitstellt. Nachgelagerte Benutzer müssen die geeignete Methode zur Auflösung potenzieller Referenzduplikate zwischen dem CNA-Container und dem CVE-Programm-Container bestimmen.
Der CISA-ADP-Container wurde am 4. Juni gestartet, um zukünftig und rückwirkend ab Februar 2024 Mehrwertinformationen für CVE-Datensätze bereitzustellen.
Die CISA ADP stellt drei Komponenten zur Anreicherung von CVE-Datensätzen bereit:
Weitere Informationen finden Sie im CISA ADP Process oder auf der CISA Vulnrichment GitHub-Seite für eine vollständige Beschreibung der bereitgestellten Informationen und des Formats, in dem sie aufgezeichnet werden.
Es gibt zwei Hauptmöglichkeiten, CVE-Datensätze aus diesem Repository herunterzuladen:
git-Clients – dies ist der schnellste Weg, die CVE-Liste mit Tools, die den meisten Entwicklern vertraut sind, auf dem neuesten Stand zu halten. Weitere Informationen finden Sie im Abschnitt git unten.Die Verwendung des git-Befehlszeilentools oder beliebiger git-UI-Clients ist der einfachste Weg, um mit der CVE-Liste auf dem neuesten Stand zu bleiben. Klonen Sie zunächst dieses Repository: git clone [email protected]:CVEProject/cvelistV5.git.
Nach dem Klonen können Sie mit git pull jederzeit die neuesten Updates abrufen, genau wie bei jedem anderen GitHub-Repository.
Dieses Repository enthält Release-Versionen aller aktuellen CVE-Datensätze, die über die offizielle CVE Services API generiert wurden. Alle Zeiten sind in Koordinierter Weltzeit (UTC) angegeben. Jedes Release enthält eine Beschreibung der seit dem letzten Release hinzugefügten oder aktualisierten CVEs sowie einen Abschnitt „Assets“ mit den Downloads. Beachten Sie, dass die Zip-Dateien recht groß sind und daher einige Zeit zum Herunterladen benötigen.
Jahr-Monat-Tag_all_CVEs_at_midnight.zip (z. B. 2024-04-04_all_CVEs_at_midnight.zip). Diese Datei bleibt 24 Stunden lang unverändert. Wenn Sie Ihre CVE-Liste täglich (oder seltener) mit Zip-Dateien aktualisieren, ist dies die beste Wahl.Jahr-Monat-Tag_delta_CVEs_at_Stunde 00Z.zip bereitgestellt (z. B. 2024-04-04_delta_CVEs_at_0100Z.zip). Dies ist nützlich, wenn Ihre CVE-Liste stündlich genau sein muss. Beachten Sie, dass diese Datei nur die Deltas seit der Basislinien-Zip-Datei enthält.Das CVE-Programm ist sich derzeit der folgenden Probleme in Bezug auf CVE-Liste-Downloads bewusst. Diese Probleme werden derzeit von der CVE Automation Working Group (AWG) bearbeitet. Updates oder Lösungen werden hier vermerkt, sobald sie verfügbar sind.
Aktualisiert am 17.09.2024: Einige vor 2023 veröffentlichte CVE-Datensätze hatten falsche Veröffentlichungs-, Reservierungs- und Aktualisierungsdaten. Dies wurde zum 17.09.2024 korrigiert.
Hinzugefügt am 17.09.2024: Es bestehen Diskrepanzen bei den Veröffentlichungs- und Aktualisierungsdaten für CVE-Datensätze, die von der MITRE CNA-LR zwischen dem 8. Mai 2024 und dem 7. Juni 2024 veröffentlicht wurden (betrifft etwa 515 Datensätze).
Benutzer dieses Repositorys für CVE-Metriken (und andere datumsempfindliche Analysen zu Veröffentlichungen/Aktualisierungen) sollten sich dieses Problems bewusst sein. Eine Lösung wird in Kürze bereitgestellt.
Bitte verwenden Sie eine der folgenden Möglichkeiten:
Dieses Repository enthält von CVE-Programmpartnern veröffentlichte CVE-Datensätze. Es akzeptiert keine Pull Requests.
Sie können das Repository mit git clone klonen. Pull Requests werden jedoch nicht akzeptiert.
Bitte verwenden Sie die CVE-Webformulare und wählen Sie „Sonstiges“ aus dem Dropdown-Menü.