
Caché de la Lista CVE oficial en formato CVE JSON 5
Nota 2026-2-17 Se agrega un día adicional de procesamiento para la normalización de fechas para abordar posibles inconsistencias Nuevo cronograma de normalización de fechas: (2/16/26 - 2/28/26)
Nota 2026-2-10 Cambio en el archivo
deltaLog.jsonde normalización de fechas de registros El archivo deltaLog.json normalmente conserva un historial móvil de 30 días de modificaciones de registros CVE. Sin embargo, durante la duración del proceso de normalización de fechas (2/16/26 - 2/28/26), el archivo deltaLog.json conservará temporalmente solo 15 días de historial. Dado que se modificará un número significativo de registros, esto limitará el tamaño del archivo deltaLog.json. Durante este proceso, se monitoreará el tamaño del archivo para ver si es necesario reducir aún más el número de días almacenados para mantenerse por debajo del límite de tamaño. Tenga en cuenta que el historial completo del archivo deltaLog se puede ver en el historial de Git. Una vez que el proceso de normalización de fechas esté completo, el archivo de registro se configurará nuevamente para almacenar 30 días de historial.
Nota 2025-10-29 Actualización del Formato de Registro CVE versión 5.2.0 a partir del miércoles 10/29 a las 10:30 AM EST; Soporte de identificadores de URL de Paquete (PURL): Esta actualización del Formato de Registro CVE (a la versión 5.2.0) introduce cambios "no disruptivos" que incluyen:
- Agregar soporte para identificadores PURL utilizando la propiedad packageURL con los elementos del array affected
- Agregar additionaProperites igual a false para los elementos del array affected.
- Actualizar los registros CVE de ejemplo (incluyendo un ejemplo de PURL)
- Agregar mejoras de documentación e infraestructura para preparar un mejor soporte de futuras actualizaciones del Formato de Registro CVE.
Para obtener más detalles, consulte:
Nota 2024-12-4 Los servicios REST de CVE se actualizaron para usar el Esquema de Formato de Registro CVE 5.1.1 el miércoles 12/4 a las 4:00 PM EST: Esta actualización introduce cambios "no disruptivos" que contienen nuevas funciones que algunos CNA podrían estar interesados en usar en el futuro (consulte Notas de la versión 5.1.1 del Formato de Registro CVE. Al ser una actualización totalmente compatible con versiones anteriores (lo que significa que todos los registros CVE publicados anteriormente se validarán con este esquema), la mayoría de los usuarios no verá un impacto operativo como resultado de este cambio. Este esquema define el formato de datos de los Registros CVE, independientemente de si se publicaron antes o después del 4 de diciembre.
Nota 2024-09-17 Corrección histórica de registros del repositorio CVE: Los Registros CVE publicados originalmente antes de 2023 con fechas incorrectas de Reserva/Publicación/Actualización han sido corregidos. Esta acción corrigió aproximadamente 27,000 registros a los que se les habían asignado fechas incorrectas de Reserva, Publicación o Actualización como parte de la adopción del Registro CVE JSON 5.0.
Nota 2024-07-31 Los Registros CVE ahora pueden contener un nuevo contenedor llamado Contenedor del Programa CVE: Este nuevo contenedor proporciona información adicional agregada por el Programa CVE para incluir referencias añadidas por el Programa. Es posible que los usuarios de este repositorio necesiten procesar dos contenedores. Consulte más abajo para obtener más información.
Nota 2024-05-08 5:30pm: Los servicios REST de CVE se actualizaron al Esquema de Formato de Registro CVE 5.1 el 2024-05-08 a las 5:30pm EDT. Con esta actualización, un Registro CVE en este repositorio ahora puede ser un registro con formato 5.0 o 5.1. El formato se refleja en el campo "dataversion". Se recomienda a los usuarios de este repositorio que "validan" Registros CVE que validen los registros utilizando la versión apropiada del esquema (es decir, 5.0 o 5.1) según se refleja en este campo. Los usuarios no deben determinar qué esquema usar basándose en la fecha de implementación del nuevo formato (es decir, 2024-05-08 a las 5:30pm EDT), ya que existen inconsistencias en los valores de fecha publicados/actualizados.
Este repositorio es la Lista CVE oficial. Es un catálogo de todos los Registros CVE identificados por, o reportados al, Programa CVE.
Este repositorio aloja archivos descargables de Registros CVE en el Formato de Registro CVE (ver el esquema). Se actualizan regularmente (aproximadamente cada 7 minutos) utilizando la API oficial de Servicios CVE. Puede buscar, descargar y usar el contenido alojado en este repositorio, según los Términos de Uso del Programa CVE.
Descargas en Formatos Heredados Ya No Soportadas—Todo el soporte para los formatos de descarga de contenido CVE heredados (es decir, CSV, HTML, XML y CVRF) finalizó el 30 de junio de 2024. Estos formatos de descarga heredados, que ya no se actualizarán y fueron eliminados gradualmente durante los primeros seis meses de 2024, han sido reemplazados por este repositorio como el único método soportado para descargas de Registros CVE. Obtenga más información aquí.
Los Registros CVE ahora pueden constar de múltiples contenedores:
Todas las referencias añadidas por el Programa CVE después del 31/07/2024 para un Registro CVE se almacenarán en el Contenedor del Programa CVE de ese Registro. Las referencias proporcionadas por el CNA continuarán almacenándose en el Contenedor CNA.
El Contenedor del Programa CVE se implementa en un formato de contenedor ADP en el Registro CVE.
Los campos específicos de JSON/Registro CVE que estarán en el Contenedor del Programa CVE son los siguientes:
Las referencias en el Contenedor del Programa CVE mantienen el mismo formato que las referencias en un Contenedor CNA.
El Contenedor del Programa CVE puede contener referencias que tengan la etiqueta x_transferred. Las referencias con esta etiqueta fueron leídas del contenedor CNA el 31/07/2024. Esta es una copia "única" para mantener el "estado" de la lista de referencias del CNA a partir del 31/07/2024. Las referencias añadidas por el Programa CVE después de esta fecha no tendrán la etiqueta *x_transfered" tag.
En el caso de nuevos registros CVE creados después del 31/07/2024, si no se agregan datos enriquecidos proporcionados por el Programa, no habrá un Contenedor del Programa CVE asociado con el Registro CVE.
Procesamiento de contenedores requeridos: Después del 31/07/2024, para recuperar toda la información sobre una vulnerabilidad reportada en el Repositorio CVE, los proveedores de herramientas y los usuarios de la comunidad deberán examinar el Contenedor CNA del Registro CVE y el Contenedor del Programa CVE (si existe). Estos dos contenedores son mínimamente necesarios para obtener la información central requerida por el Programa. Todos los demás contenedores ADP siguen siendo opcionales desde la perspectiva del Programa.
Posibilidad de referencias duplicadas La posibilidad de duplicación de referencias es un artefacto de tener más de una organización proporcionando referencias en ubicaciones separadas. Los usuarios posteriores deberán determinar la forma apropiada de resolver posibles duplicaciones de referencias entre el contenedor CNA y el Contenedor del Programa CVE.
El Contenedor CISA-ADP se lanzó el 4 de junio para proporcionar información de valor agregado para los Registros CVE en adelante, y de forma retroactiva hasta febrero de 2024.
El ADP de CISA está proporcionando tres componentes para enriquecer los Registros CVE:
Consulte el Proceso de ADP de CISA o el sitio de github de CISA Vulnrichment para obtener una descripción completa de qué información se proporciona y el formato en el que se registra.
Hay 2 formas principales de descargar Registros CVE desde este repositorio:
git — esta es la forma más rápida de mantener la Lista CVE actualizada utilizando herramientas que la mayoría de los desarrolladores conocen. Para más información, consulte la sección de git, a continuación.Usar la herramienta de línea de comandos git o cualquier cliente de interfaz gráfica de git es la forma más fácil de mantenerse al día con la Lista CVE. Para comenzar, clone este repositorio: git clone [email protected]:CVEProject/cvelistV5.git.
Una vez clonado, ejecute git pull en cualquier momento que necesite obtener las últimas actualizaciones, igual que con cualquier otro repositorio de GitHub.
Este repositorio incluye versiones de lanzamiento de todos los Registros CVE actuales generados desde la API oficial de Servicios CVE. Todas las horas se indican en Tiempo Universal Coordinado (UTC). Cada versión contiene una descripción de los CVE añadidos o actualizados desde la versión anterior, y una sección de Assets que contiene las descargas. Tenga en cuenta que los archivos zip son bastante grandes, por lo que tardarán algún tiempo en descargarse.
Year-Month-Day_all_CVEs_at_midnight.zip, (por ejemplo, 2024-04-04_all_CVEs_at_midnight.zip). Este archivo permanece sin cambios durante 24 horas. Si está actualizando su Lista CVE usando archivos zip diariamente (o con menos frecuencia), este es el mejor para usar.Year-Month-Day _delta_CVEs_at_Hour 00Z.zip, (por ejemplo, 2024-04-04_delta_CVEs_at_0100Z.zip). Esto es útil si necesita que su Lista CVE sea precisa cada hora. Tenga en cuenta que este archivo solo contiene los deltas desde el archivo zip base.El Programa CVE tiene actualmente conocimiento de los siguientes problemas con respecto a las descargas de la Lista CVE. Estos problemas están siendo abordados actualmente por el Grupo de Trabajo de Automatización CVE (AWG). Las actualizaciones o resoluciones se indicarán aquí cuando estén disponibles.
Actualizado el 9/17/2024: Algunos Registros CVE publicados antes de 2023 tenían fechas incorrectas de publicación, reserva y actualización. A partir del 9/17/2024 esto ha sido corregido.
Añadido el 9/17/2024: Existen discrepancias en las fechas de publicación y actualización de los Registros CVE publicados por el MITRE CNA-LR entre el 8 de mayo de 2024 y el 7 de junio de 2024 (que afectan aproximadamente a 515 registros).
Los usuarios de este repositorio para métricas CVE (y otros análisis sensibles a datos de publicación/actualización) deben ser conscientes de este problema. Una corrección estará disponible próximamente.
Utilice uno de los siguientes:
Este repositorio contiene Registros CVE publicados por los socios del Programa CVE. No acepta pull requests.
Puede clonar el repositorio usando git clone. Sin embargo, no se aceptarán pull requests.
Utilice los Formularios Web de Solicitud CVE y seleccione “Other” en el menú desplegable.