업데이트로 돌아가기
New releaseAug 20, 2026

cvelistV5 cve_2026-08-20_0000Z

공식 CVE 목록의 CVE JSON 5 형식 캐시

공유

참고 2026-2-17 날짜 정규화 과정에서 잠재적 불일치를 해결하기 위해 추가 처리일을 추가합니다 새로운 날짜 정규화 일정: (2/16/26 - 2/28/26)

참고 2026-2-10 레코드 날짜 정규화 deltaLog.json 파일 변경 deltaLog.json 파일은 일반적으로 30일 분량의 CVE 레코드 수정 이력을 저장합니다. 그러나 날짜 정규화 과정(2/16/26 - 2/28/26) 기간 동안 deltaLog.json 파일은 일시적으로 15일 분량의 이력만 보관합니다. 많은 수의 레코드가 수정되므로 이렇게 하여 deltaLog.json 파일 크기를 제한합니다. 이 과정에서 파일 크기를 모니터링하여 저장 일수를 더 줄여야 하는지 확인합니다. deltaLog 파일의 전체 이력은 Git 히스토리에서 확인할 수 있습니다. 날짜 정규화 과정이 완료되면 로그 파일은 다시 30일 분량의 이력을 저장하도록 설정됩니다.

참고 2025-10-29 2025년 10월 29일 수요일 오전 10:30 EST 기준 CVE 레코드 형식 버전 5.2.0 업데이트; Package URL(PURL) 식별자 지원: CVE 레코드 형식(버전 5.2.0)에 대한 이 업데이트는 다음과 같은 "비호환적이지 않은" 변경 사항을 도입합니다:

  • affected 배열 항목에서 packageURL 속성을 사용하여 PURL 식별자 지원 추가
  • affected 배열 항목에 대해 additionalPropertiesfalse로 설정
  • 예제 레코드 CVE 레코드 업데이트(PURL 예제 포함)
  • 향후 CVE 레코드 형식 업데이트를 더 잘 지원하기 위한 문서 및 인프라 개선 추가

자세한 내용은 다음을 참조하십시오:

참고 2024-12-4 2024년 12월 4일 수요일 오후 4:00 EST에 CVE REST Services가 CVE 레코드 형식 스키마 5.1.1을 사용하도록 업데이트되었습니다: 이 업데이트는 향후 일부 CNA가 관심을 가질 수 있는 새로운 기능을 포함하는 "비호환적이지 않은" 변경 사항을 도입합니다(CVE 레코드 형식 버전 5.1.1 릴리즈 노트 참조). 완전히 하위 호환 가능한 업데이트(즉, 이전에 게시된 모든 CVE 레코드가 이 스키마를 사용하여 검증됨)이므로 대부분의 사용자는 이 변경으로 인한 운영상의 영향을 받지 않습니다. 이 스키마는 12월 4일 이전 또는 이후에 게시된 모든 CVE 레코드의 데이터 형식을 정의합니다.

참고 2024-09-17 CVE 저장소 역사적 레코드 수정: 2023년 이전에 잘못된 Reserved/Published/Update 날짜로 게시된 CVE 레코드가 수정되었습니다. 이 작업은 JSON 5.0 CVE 레코드 채택 과정에서 잘못된 Reserved, Published 또는 Updated 날짜가 할당된 약 27,000개의 레코드를 수정했습니다.

참고 2024-07-31 이제 CVE 레코드에는 CVE Program Container라는 새로운 컨테이너가 포함될 수 있습니다: 이 새로운 컨테이너는 CVE Program이 추가한 참조를 포함하여 CVE Program에 의해 추가된 추가 정보를 제공합니다. 이 저장소 사용자는 두 개의 컨테이너를 처리해야 할 수 있습니다. 자세한 내용은 아래를 참조하십시오.

참고 2024-05-08 오후 5:30: 2024-05-08 오후 5:30 EDT에 CVE REST Services가 CVE 레코드 형식 스키마 5.1로 업데이트되었습니다. 이 업데이트로 이 저장소의 CVE 레코드는 이제 5.0 또는 5.1 형식의 레코드일 수 있습니다. 형식은 "dataversion" 필드에 반영됩니다. CVE 레코드를 "검증"하는 이 저장소 사용자는 이 필드에 반영된 대로 적절한 버전의 스키마(즉, 5.0 또는 5.1)를 사용하여 레코드를 검증하는 것이 좋습니다. 사용자는 새 형식의 배포 날짜(즉, 2024-05-08 오후 5:30 EDT)를 기준으로 사용할 스키마를 결정해서는 안 됩니다. 게시/업데이트 날짜 값에 불일치가 있기 때문입니다.

CVE 목록 V5

이 저장소는 공식 CVE 목록입니다. CVE Program에 의해 식별되거나 보고된 모든 CVE 레코드의 카탈로그입니다.

이 저장소는 CVE 레코드 형식의 CVE 레코드 다운로드 가능한 파일을 호스팅합니다(스키마 참조). 공식 CVE Services API를 사용하여 정기적으로(약 7분마다) 업데이트됩니다. CVE Program 이용 약관에 따라 이 저장소에 호스팅된 콘텐츠를 검색, 다운로드 및 사용할 수 있습니다.

레거시 형식 다운로드는 더 이상 지원되지 않습니다—레거시 CVE 콘텐츠 다운로드 형식(CSV, HTML, XML, CVRF)에 대한 모든 지원은 2024년 6월 30일에 종료되었습니다. 2024년 상반기 동안 단계적으로 폐지되어 더 이상 업데이트되지 않는 이러한 레거시 다운로드 형식은 CVE 레코드 다운로드를 위한 유일한 지원 방법으로 이 저장소로 대체되었습니다. 자세한 내용은 여기를 참조하십시오.

CVE 레코드 컨테이너

이제 CVE 레코드는 여러 컨테이너로 구성될 수 있습니다:

  • CNA 컨테이너
  • CVE Program Container
  • 선택적 여러 ADP별 컨테이너

CVE Program Container

2024년 7월 31일 이후 CVE 레코드에 CVE Program에서 추가한 모든 참조는 해당 레코드의 CVE Program Container에 저장됩니다. CNA가 제공한 참조는 CNA Container에 계속 저장됩니다.

CVE Program Container는 CVE 레코드에서 ADP 컨테이너 형식으로 구현됩니다.

CVE Program Container에 포함될 구체적인 JSON/CVE 레코드 필드는 다음과 같습니다:

  • adp:title 필드: "CVE Program Container"
  • adp:providerMetadata:shortName: "CVE"
  • adp:references 필드 (여기에서 설명됨)

CVE Program Container의 참조는 CNA Container의 참조와 동일한 형식을 유지합니다.

CVE Program Container에는 x_transferred 태그가 있는 참조가 포함될 수 있습니다. 이 태그가 있는 참조는 2024년 7월 31일에 CNA 컨테이너에서 읽어온 것입니다. 이는 2024년 7월 31일 기준 CNA 참조 목록의 "상태"를 유지하기 위한 "일회성" 복사입니다. 이 날짜 이후 CVE Program에서 추가한 참조에는 x_transferred 태그가 없습니다.

2024년 7월 31일 이후 생성된 새 CVE 레코드의 경우, Program에서 강화된 데이터를 추가하지 않으면 해당 CVE 레코드와 연결된 CVE Program Container가 없습니다.

구현 고려 사항:

필수 컨테이너 처리: 2024년 7월 31일 이후 CVE 저장소에서 보고된 취약점에 대한 모든 정보를 검색하려면 도구 공급업체 및 커뮤니티 사용자는 CVE 레코드의 CNA Container와 CVE Program Container(존재하는 경우)를 모두 검토해야 합니다. 이 두 컨테이너는 Program에서 요구하는 핵심 정보를 얻기 위해 최소한으로 필요합니다. 다른 모든 ADP 컨테이너는 Program 관점에서 선택 사항입니다.

참조 중복 가능성: 참조 중복의 가능성은 둘 이상의 조직이 별도 위치에서 참조를 제공하는 산물입니다. 다운스트림 사용자는 CNA 컨테이너와 CVE Program Container 간의 잠재적 참조 중복을 해결하는 적절한 방법을 결정해야 합니다.

CISA-ADP 컨테이너

CISA-ADP 컨테이너는 6월 4일에 출시되어 향후 CVE 레코드에 부가 가치 정보를 제공하고 2024년 2월까지 소급 적용됩니다.

CISA ADP는 CVE 레코드를 강화하기 위해 세 가지 구성 요소를 제공합니다:

  1. 이해관계자별 취약성 분류(SSVC)
  2. 알려진 악용 취약점(KEV) 카탈로그 데이터
  3. "Vulnrichment" 업데이트(예: 특정 위협 특성을 충족하는 CVE 레코드에 대한 누락된 CVSS, CWE, CPE 정보, CNA가 직접 제공하지 않는 경우)

제공되는 정보와 기록 형식에 대한 전체 설명은 CISA ADP 프로세스 또는 CISA Vulnrichment GitHub 사이트를 참조하십시오.

CVE 목록 다운로드 방법

이 저장소에서 CVE 레코드를 다운로드하는 두 가지 주요 방법이 있습니다:

  1. git 클라이언트 사용 — 대부분의 개발자에게 친숙한 도구를 사용하여 CVE 목록을 최신 상태로 유지하는 가장 빠른 방법입니다. 자세한 내용은 아래의 git 섹션을 참조하십시오.
  2. 릴리즈 zip 파일 사용. 자세한 내용은 아래의 릴리즈 섹션을 참조하십시오.

git

git 명령줄 도구 또는 모든 git UI 클라이언트를 사용하는 것이 CVE 목록을 최신 상태로 유지하는 가장 쉬운 방법입니다. 시작하려면 이 저장소를 클론하십시오: git clone [email protected]:CVEProject/cvelistV5.git. 일단 클론되면 다른 GitHub 저장소와 마찬가지로 언제든지 git pull하여 최신 업데이트를 받을 수 있습니다.

릴리즈

이 저장소는 공식 CVE Services API에서 생성된 모든 현재 CVE 레코드의 릴리즈 버전을 포함합니다. 모든 시간은 협정 세계시(UTC)로 표시됩니다. 각 릴리즈에는 이전 릴리즈 이후 추가 또는 업데이트된 CVE에 대한 설명과 다운로드가 포함된 Assets 섹션이 포함되어 있습니다. zip 파일은 매우 크므로 다운로드하는 데 시간이 걸릴 수 있습니다.

  • 기준 다운로드는 매일 자정에 발행되며 Assets에 다음 파일 이름 형식으로 게시됩니다: Year-Month-Day_all_CVEs_at_midnight.zip (예: 2024-04-04_all_CVEs_at_midnight.zip). 이 파일은 24시간 동안 변경되지 않습니다. zip 파일을 사용하여 CVE 목록을 매일(또는 덜 자주) 업데이트하는 경우 이 파일을 사용하는 것이 가장 좋습니다.
  • 시간별 업데이트도 Assets에 Year-Month-Day_delta_CVEs_at_Hour 00Z.zip 형식의 파일 이름으로 제공됩니다(예: 2024-04-04_delta_CVEs_at_0100Z.zip). 이는 CVE 목록을 시간 단위로 정확하게 유지해야 하는 경우 유용합니다. 이 파일에는 기준 zip 파일 이후의 델타만 포함되어 있습니다.

cvelistV5 저장소 알려진 문제점

CVE Program은 현재 CVE 목록 다운로드와 관련하여 다음과 같은 문제점을 인지하고 있습니다. 이러한 문제는 현재 CVE Automation Working Group(AWG)에서 해결 중입니다. 업데이트 또는 해결 사항은 가능할 때 여기에 기록됩니다.

  1. 2024년 9월 17일 업데이트: 2023년 이전에 게시된 일부 CVE 레코드의 게시, 예약 및 업데이트 날짜가 잘못되었습니다. 2024년 9월 17일 기준으로 수정되었습니다.

  2. 2024년 9월 17일 추가: 2024년 5월 8일에서 2024년 6월 7일 사이에 MITRE CNA-LR에서 게시한 CVE 레코드(약 515개 레코드에 영향)에 게시 및 업데이트 날짜 불일치가 존재합니다. CVE 메트릭(및 기타 게시/업데이트 데이터 민감 분석)을 위해 이 저장소를 사용하는 사용자는 이 문제를 인지해야 합니다. 수정 사항이 제공될 예정입니다.

문제 보고

다음 중 하나를 사용하십시오:

풀 리퀘스트 허용되지 않음

이 저장소에는 CVE Program 파트너가 게시한 CVE 레코드가 포함되어 있습니다. 풀 리퀘스트는 받지 않습니다.

이 저장소 클론하기

git clone을 사용하여 저장소를 클론할 수 있습니다. 그러나 풀 리퀘스트는 허용되지 않습니다.

도움말

CVE 요청 웹 양식을 사용하고 드롭다운에서 "기타"를 선택하십시오.

카테고리