
Cache CVE de la liste CVE officielle au format CVE JSON 5
Note 2026-2-17 Ajout d'un jour de traitement supplémentaire pour la normalisation des dates afin de remédier aux incohérences potentielles Nouveau calendrier de normalisation des dates : (2/16/26 - 2/28/26)
Note 2026-2-10 Modification du fichier
deltaLog.jsonpour la normalisation des dates Le fichier deltaLog.json conserve normalement un historique glissant de 30 jours des modifications des enregistrements CVE. Cependant, pendant la durée du processus de normalisation des dates (2/16/26 - 2/28/26), le fichier deltaLog.json ne conservera temporairement que 15 jours d'historique. Comme un nombre important d'enregistrements sera modifié, cela permettra de limiter la taille du fichier deltaLog.json. Au cours de ce processus, la taille du fichier sera surveillée afin de déterminer si le nombre de jours stockés doit être encore réduit pour rester sous la limite de taille. Veuillez noter que l'historique complet du fichier deltaLog est consultable dans l'historique Git. Une fois le processus de normalisation des dates terminé, le fichier journal sera de nouveau configuré pour stocker 30 jours d'historique.
Note 2025-10-29 Mise à jour du format d'enregistrement CVE version 5.2.0 en date du mercredi 10/29 à 10 h 30 HNE ; prise en charge des identifiants Package URL (PURL) : Cette mise à jour du format d'enregistrement CVE (vers la version 5.2.0) introduit des modifications « non cassantes » pour inclure :
- Ajout de la prise en charge des identifiants PURL via la propriété packageURL avec les éléments du tableau affected
- Ajout d'additionaProperites égales à false pour les éléments du tableau affected.
- Mise à jour des exemples d'enregistrements CVE (y compris un exemple PURL)
- Ajout d'améliorations de la documentation et de l'infrastructure en préparation pour mieux prendre en charge les futures mises à jour du format d'enregistrement CVE.
Pour plus de détails, voir :
Note 2024-12-4 Les services REST CVE ont été mis à jour pour utiliser le schéma de format d'enregistrement CVE 5.1.1 le mercredi 12/4 à 16 h 00 HNE : Cette mise à jour introduit des modifications « non cassantes » contenant de nouvelles fonctionnalités que certaines CNA pourraient être intéressées à utiliser à l'avenir (voir notes de version du format d'enregistrement CVE 5.1.1. En tant que mise à jour entièrement rétrocompatible (ce qui signifie que tous les enregistrements CVE précédemment publiés seront validés à l'aide de ce schéma), la plupart des utilisateurs ne constateront aucun impact opérationnel à la suite de ce changement. Ce schéma définit le format de données des enregistrements CVE, qu'ils aient été publiés avant ou après le 4 décembre.
Note 2024-09-17 Correction des enregistrements historiques du dépôt CVE : Les enregistrements CVE initialement publiés avant 2023 avec des dates Reserved/Published/Update incorrectes ont été corrigés. Cette action a corrigé environ 27 000 enregistrements qui avaient reçu des dates Reserved, Published ou Updated incorrectes dans le cadre de l'adoption du format d'enregistrement CVE JSON 5.0.
Note 2024-07-31 Les enregistrements CVE peuvent désormais contenir un nouveau conteneur appelé CVE Program Container : Ce nouveau conteneur fournit des informations supplémentaires ajoutées par le programme CVE, notamment des références ajoutées par le programme. Les utilisateurs de ce dépôt devront peut-être traiter deux conteneurs. Voir ci-dessous pour plus d'informations.
Note 2024-05-08 17 h 30 : Les services REST CVE ont été mis à jour vers le schéma de format d'enregistrement CVE 5.1 le 2024-05-08 à 17 h 30 HAE. Avec cette mise à jour, un enregistrement CVE dans ce dépôt peut désormais être un enregistrement au format 5.0 ou 5.1. Le format est reflété dans le champ « dataversion ». Les utilisateurs de ce dépôt qui « valident » les enregistrements CVE sont invités à valider les enregistrements en utilisant la version appropriée du schéma (c'est-à-dire 5.0 ou 5.1) telle que reflétée dans ce champ. Les utilisateurs ne doivent pas déterminer le schéma à utiliser en se basant sur la date de déploiement du nouveau format (c'est-à-dire le 2024-05-08 à 17 h 30 HAE), car il existe des incohérences dans les valeurs des dates publiées/mises à jour.
Ce dépôt est la liste CVE officielle. Il s'agit d'un catalogue de tous les enregistrements CVE identifiés par, ou signalés au, programme CVE.
Ce dépôt héberge des fichiers téléchargeables d'enregistrements CVE au format d'enregistrement CVE (voir le schéma). Ils sont mis à jour régulièrement (environ toutes les 7 minutes) à l'aide de l'API officielle CVE Services. Vous pouvez rechercher, télécharger et utiliser le contenu hébergé dans ce dépôt, conformément aux conditions d'utilisation du programme CVE.
Téléchargements au format hérité non plus pris en charge—Tout support des formats de téléchargement hérités du contenu CVE (c'est-à-dire CSV, HTML, XML et CVRF) a pris fin le 30 juin 2024. Ces formats de téléchargement hérités, qui ne seront plus mis à jour et ont été progressivement abandonnés au cours des six premiers mois de 2024, ont été remplacés par ce dépôt comme seule méthode prise en charge pour les téléchargements d'enregistrements CVE. En savoir plus ici.
Les enregistrements CVE peuvent désormais être constitués de plusieurs conteneurs :
Toutes les références ajoutées par le programme CVE après le 7/31/2024 pour un enregistrement CVE seront stockées dans le conteneur CVE Program Container de cet enregistrement. Les références fournies par la CNA continueront d'être stockées dans le conteneur CNA.
Le conteneur CVE Program Container est implémenté dans un format de conteneur ADP dans l'enregistrement CVE.
Les champs JSON/enregistrement CVE spécifiques qui seront dans le conteneur CVE Program Container sont les suivants :
Les références dans le conteneur CVE Program Container conservent le même format que les références dans un conteneur CNA.
Le conteneur CVE Program Container peut contenir des références portant l'étiquette x_transferred. Les références avec cette étiquette ont été lues depuis le conteneur CNA le 7/31/2024. Il s'agit d'une copie « unique » pour conserver l'« état » de la liste de références CNA au 7/31/2024. Les références ajoutées par le programme CVE après cette date n'auront pas la balise *x_transfered".
Dans le cas de nouveaux enregistrements CVE créés après le 7/31/2024, si aucune donnée enrichie fournie par le programme n'est ajoutée, il n'y aura pas de conteneur CVE Program Container associé à l'enregistrement CVE.
Traitement des conteneurs requis : Après le 7/31//2024, pour récupérer toutes les informations sur une vulnérabilité signalée dans le dépôt CVE, les fournisseurs d'outils et les utilisateurs de la communauté devront examiner le conteneur CNA de l'enregistrement CVE et le conteneur CVE Program Container (s'il existe). Ces deux conteneurs sont minimalement requis pour obtenir les informations essentielles exigées par le programme. Tous les autres conteneurs ADP restent facultatifs du point de vue du programme.
Risque de références en double La possibilité de doublons de références est un artefact du fait que plusieurs organisations fournissent des références dans des emplacements distincts. Les utilisateurs en aval devront déterminer la manière appropriée de résoudre les éventuels doublons de références entre le conteneur CNA et le conteneur CVE Program Container.
Le conteneur CISA-ADP a été lancé le 4 juin pour fournir des informations à valeur ajoutée pour les enregistrements CVE à l'avenir, et rétroactivement à février 2024.
L'ADP CISA fournit trois composants pour enrichir les enregistrements CVE :
Consultez le processus ADP CISA ou le site github CISA Vulnrichment pour une description complète des informations fournies et du format dans lequel elles sont enregistrées.
Il y a 2 manières principales de télécharger les enregistrements CVE depuis ce dépôt :
git — c'est le moyen le plus rapide de tenir la liste CVE à jour avec des outils que la plupart des développeurs connaissent. Pour plus d'informations, voir la section git , ci-dessousUtiliser l'outil en ligne de commande git ou n'importe quel client git avec interface graphique est le moyen le plus simple de rester à jour avec la liste CVE. Pour commencer, clonez ce dépôt : git clone [email protected]:CVEProject/cvelistV5.git.
Une fois cloné, exécutez git pull à tout moment pour obtenir les dernières mises à jour, comme pour n'importe quel autre dépôt GitHub.
Ce dépôt comprend versions de publication de tous les enregistrements CVE actuels générés à partir de l'API officielle CVE Services. Toutes les heures sont indiquées en temps universel coordonné (UTC). Chaque version contient une description des CVE ajoutés ou mis à jour depuis la dernière version, ainsi qu'une section Assets contenant les téléchargements. Notez que les fichiers zip sont assez volumineux et prendront donc du temps à télécharger.
Year-Month-Day_all_CVEs_at_midnight.zip (par exemple, 2024-04-04_all_CVEs_at_midnight.zip). Ce fichier reste inchangé pendant 24 heures. Si vous mettez à jour votre liste CVE à l'aide de fichiers zip quotidiennement (ou moins fréquemment), c'est le meilleur à utiliser.Year-Month-Day _delta_CVEs_at_Hour 00Z.zip (par exemple, 2024-04-04_delta_CVEs_at_0100Z.zip). Cela est utile si vous avez besoin que votre liste CVE soit précise toutes les heures. Sachez que ce fichier ne contient que les deltas depuis le fichier zip de base.Le programme CVE a actuellement connaissance des problèmes suivants concernant les téléchargements de la liste CVE. Ces problèmes sont actuellement traités par le groupe de travail sur l'automatisation CVE (AWG). Les mises à jour ou résolutions seront notées ici lorsqu'elles seront disponibles.
Mis à jour le 9/17/2024 : Certains enregistrements CVE publiés avant 2023 avaient des dates de publication, de réservation et de mise à jour incorrectes. En date du 9/17/2024, cela a été corrigé.
Ajouté le 9/17/2024 : Des écarts de dates de publication et de mise à jour existent pour les enregistrements CVE publiés par le MITRE CNA-LR entre le 8 mai 2024 et le 7 juin 2024 (affectant environ 515 enregistrements).
Les utilisateurs de ce dépôt pour les métriques CVE (et d'autres analyses sensibles aux données de publication/mise à jour) doivent être conscients de ce problème. Un correctif sera prochainement disponible.
Veuillez utiliser l'une des options suivantes :
Ce dépôt contient des enregistrements CVE publiés par les partenaires du programme CVE. Il n'accepte pas les pull requests.
Vous pouvez cloner le dépôt en utilisant git clone. Cependant, les pull requests ne seront pas acceptées.
Veuillez utiliser les formulaires web de demande CVE et sélectionner « Other » dans le menu déroulant.