
cvelistV5 cve_2026-08-20_0000Z
Cache della lista CVE ufficiale in formato CVE JSON 5
Nota 2026-2-17 Aggiunta di un giorno aggiuntivo di elaborazione per la normalizzazione delle date per risolvere potenziali incongruenze Nuova pianificazione della normalizzazione delle date: (16/02/26 - 28/02/26)
Nota 2026-2-10 Modifica del file
deltaLog.jsonper la normalizzazione delle date dei record Il file deltaLog.json normalmente conserva una cronologia rolling di 30 giorni delle modifiche ai record CVE. Tuttavia, per la durata del processo di normalizzazione delle date (16/02/26 - 28/02/26), il file deltaLog.json conserverà temporaneamente solo 15 giorni di cronologia. Poiché un numero significativo di record verrà modificato, ciò limiterà la dimensione del file deltaLog.json. Durante questo processo, la dimensione del file verrà monitorata per verificare se il numero di giorni memorizzati debba essere ulteriormente ridotto per rimanere entro il limite di dimensione. Si prega di notare che la cronologia completa del file deltaLog è visualizzabile nella cronologia Git. Una volta completato il processo di normalizzazione delle date, il file di log verrà impostato per memorizzare nuovamente 30 giorni di cronologia.
Nota 2025-10-29 Aggiornamento del formato record CVE versione 5.2.0 a partire da mercoledì 29/10 alle 10:30 EST; Supporto degli identificatori Package URL (PURL): Questo aggiornamento al formato record CVE (alla versione 5.2.0) introduce modifiche "non breaking" per includere:
- Aggiunta del supporto per gli identificatori PURL utilizzando la proprietà packageURL con gli elementi dell'array affected
- Aggiunta di additionalProperties uguale a false per gli elementi dell'array affected
- Aggiornamento dei record CVE di esempio (incluso un esempio PURL)
- Aggiunta di miglioramenti alla documentazione e all'infrastruttura in preparazione per supportare meglio i futuri aggiornamenti del formato record CVE.
Per maggiori dettagli consultare:
Nota 2024-12-4 CVE REST Services è stato aggiornato per utilizzare lo schema del formato record CVE 5.1.1 mercoledì 4/12 alle 16:00 EST: Questo aggiornamento introduce modifiche "non breaking" contenenti nuove funzionalità che potrebbero interessare alcuni CNA in futuro (vedere note di rilascio del formato record CVE versione 5.1.1). Essendo un aggiornamento completamente compatibile all'indietro (il che significa che tutti i record CVE precedentemente pubblicati verranno convalidati utilizzando questo schema), la maggior parte degli utenti non riscontrerà alcun impatto operativo a seguito di questa modifica. Questo schema definisce il formato dei dati per i record CVE, indipendentemente dal fatto che siano stati pubblicati prima o dopo il 4 dicembre.
Nota 2024-09-17 Correzione storica dei record del repository CVE: I record CVE pubblicati originariamente prima del 2023 con date di Riservato/Pubblicato/Aggiornamento errate sono stati corretti. Questa azione ha corretto circa 27.000 record a cui erano state assegnate date di Riservato, Pubblicato o Aggiornamento errate a seguito dell'adozione del formato record CVE JSON 5.0.
Nota 2024-07-31 I record CVE possono ora contenere un nuovo contenitore chiamato CVE Program Container: Questo nuovo contenitore fornisce informazioni aggiuntive aggiunte dal programma CVE, inclusi riferimenti aggiunti dal programma. Gli utenti di questo repository potrebbero dover elaborare due contenitori. Vedere sotto per maggiori informazioni.
Nota 2024-05-08 17:30: CVE REST Services è stato aggiornato allo schema del formato record CVE 5.1 il 08/05/2024 alle 17:30 EDT. Con questo aggiornamento, un record CVE in questo repository può ora essere un record formattato 5.0 o 5.1. Il formato si riflette nel campo "dataversion". Si consiglia agli utenti di questo repository che "convalidano" i record CVE di convalidare i record utilizzando la versione appropriata dello schema (cioè 5.0 o 5.1) come indicato in questo campo. Gli utenti non dovrebbero determinare quale schema utilizzare in base alla data di distribuzione del nuovo formato (cioè 08/05/2024 alle 17:30 EDT) poiché ci sono incongruenze nei valori delle date di pubblicazione/aggiornamento.
Elenco CVE V5
Questo repository è l'Elenco CVE ufficiale. È un catalogo di tutti i Record CVE identificati o segnalati al Programma CVE.
Questo repository ospita file scaricabili di record CVE nel Formato record CVE (visualizza lo schema). Vengono aggiornati regolarmente (circa ogni 7 minuti) utilizzando l'API ufficiale di CVE Services. Puoi cercare, scaricare e utilizzare il contenuto ospitato in questo repository, secondo i Termini di utilizzo del programma CVE.
Download in formato legacy non più supportati — Tutto il supporto per i formati di download legacy del contenuto CVE (cioè CSV, HTML, XML e CVRF) è terminato il 30 giugno 2024. Questi formati di download legacy, che non verranno più aggiornati e sono stati progressivamente eliminati nei primi sei mesi del 2024, sono stati sostituiti da questo repository come unico metodo supportato per il download dei record CVE. Scopri di più qui.
Contenitori dei Record CVE
I record CVE possono ora essere costituiti da più contenitori:
- Un contenitore CNA
- Il contenitore del programma CVE
- Opzionalmente più contenitori ADP-specifici
Contenitore del programma CVE
Tutti i riferimenti aggiunti dal programma CVE dopo il 31/07/2024 per un record CVE verranno archiviati nel contenitore del programma CVE di quel record. I riferimenti forniti dal CNA continueranno a essere archiviati nel contenitore CNA.
Il contenitore del programma CVE è implementato in un formato contenitore ADP nel record CVE.
I campi JSON/Record CVE specifici che saranno nel contenitore del programma CVE sono i seguenti:
- campo adp:title: "CVE Program Container"
- adp:providerMetadata:shortName:"CVE"
- campo adp:references come descritto qui
I riferimenti nel contenitore del programma CVE mantengono lo stesso formato dei riferimenti in un contenitore CNA.
Il contenitore del programma CVE può contenere riferimenti che hanno il tag x_transferred. I riferimenti con questo tag sono stati letti dal contenitore CNA il 31/07/2024. Si tratta di una copia "una tantum" per mantenere lo "stato" dell'elenco dei riferimenti CNA al 31/07/2024. I riferimenti aggiunti dal programma CVE dopo questa data non avranno il tag x_transferred.
Nel caso di nuovi record CVE creati dopo il 31/07/2024, se non vengono aggiunti dati arricchiti forniti dal programma, non ci sarà alcun contenitore del programma CVE associato al record CVE.
Considerazioni sull'implementazione:
Elaborazione dei contenitori richiesti: Dopo il 31/07/2024, per recuperare tutte le informazioni su una vulnerabilità segnalata nel repository CVE, i fornitori di strumenti e gli utenti della comunità dovranno esaminare il contenitore CNA del record CVE e il contenitore del programma CVE (se esiste). Questi due contenitori sono minimamente richiesti per ottenere le informazioni di base richieste dal programma. Tutti gli altri contenitori ADP rimangono opzionali dal punto di vista del programma.
Possibilità di riferimenti duplicati La possibilità di duplicazioni di riferimenti è un artefatto del fatto che più organizzazioni forniscano riferimenti in posizioni separate. Gli utenti a valle dovranno determinare il modo appropriato per risolvere le potenziali duplicazioni di riferimenti tra il contenitore CNA e il contenitore del programma CVE.
Contenitore CISA-ADP
Il contenitore CISA-ADP è stato lanciato il 4 giugno per fornire informazioni a valore aggiunto per i record CVE futuri e retroattivamente fino a febbraio 2024.
Il CISA ADP fornisce tre componenti per arricchire i record CVE:
- Categorizzazione delle vulnerabilità specifica per gli stakeholder (SSVC)
- Dati del catalogo Vulnerabilità conosciute sfruttabili (KEV)
- Aggiornamenti "Vulnrichment" (ad es., CVSS mancante, CWE, Informazioni CPE per record CVE che soddisfano specifiche caratteristiche di minaccia e quando i CNA non le forniscono essi stessi)
Fare riferimento al Processo CISA ADP o al sito github CISA Vulnrichment per una descrizione completa delle informazioni fornite e del formato in cui sono registrate.
Come scaricare l'elenco CVE
Esistono 2 modi principali per scaricare i record CVE da questo repository:
- utilizzando client
git— questo è il modo più rapido per mantenere aggiornato l'elenco CVE utilizzando strumenti che la maggior parte degli sviluppatori conosce. Per maggiori informazioni, vedere la sezionegit, di seguito - utilizzando i file zip delle Release. Per maggiori informazioni, vedere la sezione Release, di seguito.
git
L'utilizzo dello strumento a riga di comando git o di qualsiasi client GUI git è il modo più semplice per rimanere aggiornati con l'elenco CVE. Per iniziare, clona questo repository: git clone [email protected]:CVEProject/cvelistV5.git.
Una volta clonato, esegui git pull in qualsiasi momento per ottenere gli ultimi aggiornamenti, proprio come qualsiasi altro repository GitHub.
Release
Questo repository include versioni di rilascio di tutti i record CVE correnti generati dall'API ufficiale di CVE Services. Tutti gli orari sono elencati in Tempo Coordinato Universale (UTC). Ogni release contiene una descrizione dei CVE aggiunti o aggiornati dall'ultima release e una sezione Assets contenente i download. Tieni presente che i file zip sono piuttosto grandi e quindi richiederanno del tempo per il download.
- I download di base vengono emessi alla fine di ogni giorno a mezzanotte e pubblicati in Assets con il seguente formato del nome file:
Anno-Mese-Giorno_all_CVEs_at_midnight.zip(ad es.,2024-04-04_all_CVEs_at_midnight.zip). Questo file rimane invariato per 24 ore. Se stai aggiornando il tuo elenco CVE utilizzando file zip quotidianamente (o meno frequentemente), questo è il migliore da utilizzare. - Gli aggiornamenti orari sono forniti anche in Assets utilizzando il formato del nome file:
Anno-Mese-Giorno_delta_CVEs_at_Ora 00Z.zip(ad es.,2024-04-04_delta_CVEs_at_0100Z.zip). Questo è utile se hai bisogno che il tuo elenco CVE sia accurato ogni ora. Tieni presente che questo file contiene solo i delta dal file zip di base.
Problemi noti con il repository cvelistV5
Il programma CVE è attualmente a conoscenza dei seguenti problemi per quanto riguarda i download dell'elenco CVE. Questi problemi sono attualmente in fase di risoluzione da parte del CVE Automation Working Group (AWG). Gli aggiornamenti o le risoluzioni verranno annotati qui quando disponibili.
-
Aggiornato il 17/09/2024: Alcuni record CVE pubblicati prima del 2023 avevano date di pubblicazione, riservatezza e aggiornamento errate. A partire dal 17/09/2024, questo è stato corretto.
-
Aggiunto il 17/09/2024: Esistono discrepanze nelle date di pubblicazione e aggiornamento per i record CVE pubblicati da MITRE CNA-LR tra l'8 maggio 2024 e il 7 giugno 2024 (che interessano circa 515 record).
Gli utenti di questo repository per le metriche CVE (e altre analisi sensibili ai dati di pubblicazione/aggiornamento) dovrebbero essere a conoscenza di questo problema. Una correzione sarà presto disponibile.
Segnalazione di problemi
Utilizzare uno dei seguenti:
- Segnalare problemi relativi al repository e ai file di download (tramite il tracker dei problemi del repository cvelistV5 su GitHub)
- Segnalare problemi relativi al contenuto di un record CVE (tramite i moduli web di richiesta del programma CVE)
Pull Request non consentite
Questo repository contiene record CVE pubblicati dai partner del programma CVE. Non accetta pull request.
Clonazione di questo repository
Puoi clonare il repository utilizzando git clone. Tuttavia, le pull request non verranno accettate.
Aiuto
Utilizzare i Moduli Web di Richiesta CVE e selezionare "Altro" dal menu a discesa.