
cvelistV5 cve_2026-08-20_0000Z
Cache CVE da Lista Oficial de CVE no formato CVE JSON 5
Nota 2026-2-17 Adicionando dia extra de processamento para normalização de datas para abordar possíveis inconsistências Novo cronograma de normalização de datas: (16/02/26 - 28/02/26)
Nota 2026-02-10 Alteração no arquivo
deltaLog.jsonpara normalização de datas O arquivo deltaLog.json normalmente retém um histórico rolante de 30 dias de modificações de registros CVE. No entanto, durante o processo de Normalização de Datas (16/02/26 - 28/02/26), o arquivo deltaLog.json reterá temporariamente apenas 15 dias de histórico. Como um número significativo de registros será modificado, isso limitará o tamanho do arquivo deltaLog.json. Durante esse processo, o tamanho do arquivo será monitorado para ver se o número de dias armazenados precisa ser ainda mais reduzido para permanecer abaixo do limite de tamanho. Observe que o histórico completo do arquivo deltaLog pode ser visualizado no histórico do Git. Assim que o processo de Normalização de Datas for concluído, o arquivo de log será configurado para armazenar novamente 30 dias de histórico.
Nota 2025-10-29 Atualização do Formato de Registro CVE versão 5.2.0 a partir de quarta-feira, 29/10 às 10:30 AM EST; Suporte a identificadores Package URL (PURL): Esta atualização do Formato de Registro CVE (para a versão 5.2.0) introduz alterações "não críticas" para incluir:
- Adicionar suporte a identificadores PURL usando a propriedade packageURL nos itens do array affected
- Adicionar additionalProperties igual a false para os itens do array affected.
- Atualizar exemplos de registros CVE Records (incluindo um exemplo PURL)
- Adicionar melhorias na documentação e infraestrutura para preparar melhor suporte a futuras atualizações do Formato de Registro CVE.
Para mais detalhes, veja:
Nota 2024-12-4 O CVE REST Services foi atualizado para usar o Schema de Formato de Registro CVE 5.1.1 na quarta-feira, 4/12 às 4:00 PM EST: Esta atualização introduz alterações "não críticas" contendo novos recursos que alguns CNAs podem ter interesse em usar no futuro (veja as Notas de lançamento do Formato de Registro CVE versão 5.1.1). Como uma atualização totalmente compatível com versões anteriores (ou seja, todos os Registros CVE publicados anteriormente serão validados usando este schema), a maioria dos usuários não verá impacto operacional como resultado dessa mudança. Este schema define o formato de dados para Registros CVE, independentemente de terem sido publicados antes ou depois de 4 de dezembro.
Nota 2024-09-17 Correção histórica de registros no Repositório CVE: Registros CVE publicados originalmente antes de 2023 com datas incorretas de Reserva/Publicação/Atualização foram corrigidos. Esta ação corrigiu aproximadamente 27.000 registros que haviam recebido datas incorretas de Reserva, Publicação ou Atualização como parte da adoção do JSON 5.0 para Registros CVE.
Nota 2024-07-31 Os Registros CVE agora podem conter um novo contêiner chamado Contêiner do Programa CVE: Este novo contêiner fornece informações adicionais adicionadas pelo Programa CVE, incluindo referências adicionadas pelo Programa. Os usuários deste repositório podem precisar processar dois contêineres. Veja abaixo para mais informações.
Nota 2024-05-08 17:30: O CVE REST Services foi atualizado para o Schema de Formato de Registro CVE 5.1 em 2024-05-08 às 17:30 EDT. Com esta atualização, um Registro CVE neste repositório pode ser agora um registro formatado como 5.0 ou 5.1. O formato é refletido no campo "dataVersion". Recomenda-se que os usuários deste repositório que "validam" Registros CVE validem os registros usando a versão apropriada do schema (ou seja, 5.0 ou 5.1) conforme refletido neste campo. Os usuários não devem determinar qual schema usar com base na data de implantação do novo formato (ou seja, 2024-05-08 às 17:30 EDT), pois existem inconsistências nos valores de data de publicação/atualização.
Lista CVE V5
Este repositório é a Lista CVE oficial. É um catálogo de todos os Registros CVE identificados ou relatados ao Programa CVE.
Este repositório hospeda arquivos baixáveis de Registros CVE no Formato de Registro CVE (veja o schema). Eles são atualizados regularmente (aproximadamente a cada 7 minutos) usando a API oficial do CVE Services. Você pode pesquisar, baixar e usar o conteúdo hospedado neste repositório, conforme os Termos de Uso do Programa CVE.
Downloads de Formato Legado Não Suportados Mais—Todo suporte para os formatos de download de conteúdo CVE legados (ou seja, CSV, HTML, XML e CVRF) terminou em 30 de junho de 2024. Esses formatos de download legados, que não serão mais atualizados e foram descontinuados nos primeiros seis meses de 2024, foram substituídos por este repositório como o único método suportado para downloads de Registros CVE. Saiba mais aqui.
Contêineres de Registro CVE
Os Registros CVE podem agora consistir em múltiplos contêineres:
- Um contêiner CNA
- O Contêiner do Programa CVE
- Opcionalmente, múltiplos contêineres específicos de ADP
Contêiner do Programa CVE
Todas as referências adicionadas pelo Programa CVE após 31/07/2024 para um Registro CVE serão armazenadas no Contêiner do Programa CVE desse Registro. As referências fornecidas pelo CNA continuarão sendo armazenadas no Contêiner CNA.
O Contêiner do Programa CVE é implementado em um formato de contêiner ADP no Registro CVE.
Os campos específicos de JSON/Registro CVE que estarão no Contêiner do Programa CVE são os seguintes:
- campo adp:title: "Contêiner do Programa CVE"
- adp:providerMetadata:shortName: "CVE"
- campo adp:references conforme descrito aqui
As referências no Contêiner do Programa CVE mantêm o mesmo formato que as referências em um Contêiner CNA.
O Contêiner do Programa CVE pode conter referências que possuem a tag x_transferred. Referências com esta tag foram lidas do contêiner CNA em 31/07/2024. Esta é uma cópia "única" para manter o "estado" da lista de referências CNA em 31/07/2024. Referências adicionadas pelo Programa CVE após esta data não terão a tag x_transferred.
No caso de novos registros CVE criados após 31/07/2024, se nenhum dado enriquecido fornecido pelo Programa for adicionado, não haverá Contêiner do Programa CVE associado ao Registro CVE.
Considerações de Implementação:
Processamento de Contêineres Obrigatórios: Após 31/07/2024, para recuperar todas as informações sobre uma vulnerabilidade reportada no Repositório CVE, os fornecedores de ferramentas e usuários da comunidade precisarão examinar o Contêiner CNA do Registro CVE e o Contêiner do Programa CVE (se existir). Esses dois contêineres são minimamente necessários para obter as informações essenciais exigidas pelo Programa. Todos os outros contêineres ADP permanecem opcionais do ponto de vista do Programa.
Potencial para Referências Duplicadas: A possibilidade de duplicações de referências é um artefato de ter mais de uma organização fornecendo referências em locais separados. Os usuários downstream terão que determinar a maneira apropriada de resolver potenciais duplicações de referências entre o contêiner CNA e o Contêiner do Programa CVE.
Contêiner CISA-ADP
O Contêiner CISA-ADP foi lançado em 4 de junho para fornecer informações de valor agregado para Registros CVE daqui para frente e retroativamente a fevereiro de 2024.
A ADP da CISA está fornecendo três componentes para enriquecer os Registros CVE:
- Categorização de Vulnerabilidade Específica das Partes Interessadas (SSVC)
- Dados do catálogo de Vulnerabilidades Conhecidas Exploradas (KEV)
- Atualizações de "Vulnrichment" (ex.: informações de CVSS, CWE, CPE ausentes para Registros CVE que atendem a características específicas de ameaça, e quando os CNAs não as fornecem)
Consulte o Processo ADP da CISA ou o site github de Vulnrichment da CISA para uma descrição completa das informações fornecidas e do formato em que são registradas.
Como Baixar a Lista CVE
Existem 2 maneiras principais de baixar Registros CVE deste repositório:
- usando clientes
git— esta é a maneira mais rápida de manter a Lista CVE atualizada usando ferramentas que a maioria dos desenvolvedores conhece. Para mais informações, veja a seçãogit, abaixo - usando os arquivos zip das Releases. Para mais informações, veja a seção Releases, abaixo.
git
Usar a ferramenta de linha de comando git ou qualquer cliente GUI git é a maneira mais fácil de se manter atualizado com a Lista CVE. Para começar, clone este repositório: git clone [email protected]:CVEProject/cvelistV5.git.
Uma vez clonado, execute git pull sempre que precisar das atualizações mais recentes, como qualquer outro repositório GitHub.
Releases
Este repositório inclui versões de release de todos os Registros CVE atuais gerados a partir da API oficial do CVE Services. Todos os horários estão listados em Tempo Universal Coordenado (UTC). Cada release contém uma descrição dos CVEs adicionados ou atualizados desde a última release, e uma seção Assets contendo os downloads. Observe que os arquivos zip são bastante grandes e, portanto, levarão algum tempo para baixar.
- Os downloads de base são emitidos no final de cada dia à meia-noite e postados em Assets no seguinte formato de nome de arquivo:
Ano-Mês-Dia_all_CVEs_at_midnight.zip, (ex.:2024-04-04_all_CVEs_at_midnight.zip). Este arquivo permanece inalterado por 24 horas. Se você estiver atualizando sua Lista CVE usando arquivos zip diariamente (ou com menos frequência), este é o melhor para usar. - Atualizações horárias também são fornecidas em Assets usando o formato de nome de arquivo:
Ano-Mês-Dia_delta_CVEs_at_Hora 00Z.zip, (ex.:2024-04-04_delta_CVEs_at_0100Z.zip). Isso é útil se você precisa que sua Lista CVE seja precisa a cada hora. Esteja ciente de que este arquivo contém apenas os deltas desde o arquivo zip de base.
Problemas Conhecidos com o Repositório cvelistV5
O Programa CVE está atualmente ciente dos seguintes problemas em relação aos downloads da Lista CVE. Esses problemas estão sendo tratados pelo Grupo de Trabalho de Automação do CVE (AWG). Atualizações ou resoluções serão anotadas aqui quando disponíveis.
-
Atualizado em 17/09/2024: Alguns Registros CVE publicados antes de 2023 tinham datas de publicação, reserva e atualização incorretas. Em 17/09/2024, isso foi corrigido.
-
Adicionado em 17/09/2024: Existem discrepâncias nas datas de publicação e atualização para Registros CVE publicados pelo MITRE CNA-LR entre 8 de maio de 2024 e 7 de junho de 2024 (afetando aproximadamente 515 registros).
Os usuários deste repositório para métricas CVE (e outras análises sensíveis a dados de publicação/atualização) devem estar cientes deste problema. Uma correção será fornecida em breve.
Relatando Problemas
Por favor, use um dos seguintes:
- Relatar problemas de repositório e arquivos de download (através do Issue Tracker do repositório cvelistV5 no GitHub)
- Relatar problemas com o conteúdo de um Registro CVE (através dos Formulários Web de Solicitação do Programa CVE)
Pull Requests Não Permitidos
Este repositório contém Registros CVE publicados por parceiros do Programa CVE. Ele não aceita pull requests.
Clonando este Repositório
Você pode clonar o repositório usando git clone. No entanto, pull requests não serão aceitos.
Ajuda
Por favor, use os Formulários Web de Solicitação CVE e selecione "Outro" no menu suspenso.