返回更新列表
新发布Aug 20, 2026

cvelistV5 cve_2026-08-20_0000Z

CVE JSON 5 格式的官方 CVE 列表缓存

分享

注意 2026-2-17 为日期规范化增加额外一天的处理时间,以解决潜在的不一致问题 新的日期规范化时间表:(2026年2月16日 - 2026年2月28日)

注意 2026-2-10 记录日期规范化 deltaLog.json 文件变更 deltaLog.json 文件通常保留滚动 30 天的 CVE 记录修改历史。然而,在**日期规范化过程(2026年2月16日 - 2026年2月28日)**期间,deltaLog.json 文件将暂时只保留 15 天的历史记录。由于大量记录将被修改,这将限制 deltaLog.json 文件的大小。在此过程中,将监控文件大小,以确定是否需要进一步减少存储的天数以保持在大小限制之下。请注意,deltaLog 文件的完整历史可在 Git 历史中查看。日期规范化过程完成后,日志文件将再次设置为存储 30 天的历史记录。

注意 2025-10-29 截至 2025年10月29日(星期三)上午 10:30(美东时间)CVE 记录格式 5.2.0 更新;支持包 URL(PURL)标识符: 此次 CVE 记录格式更新(至 5.2.0 版本)引入了"非破坏性"变更,包括:

  • 使用 affected 数组项中的 packageURL 属性增加对 PURL 标识符的支持
  • 为 affected 数组项添加 additionalProperties 等于 false 的设置
  • 更新示例 CVE 记录(包括一个 PURL 示例)
  • 增加文档和基础设施改进,为未来更好地支持 CVE 记录格式更新做准备。

更多详情请参阅:

注意 2024-12-4 CVE REST 服务已于 2024年12月4日(星期三)下午 4:00(美东时间)更新为使用 CVE 记录格式 Schema 5.1.1: 此次更新引入了包含新功能的"非破坏性"变更,一些 CNA 可能在未来有兴趣使用(请参阅 CVE 记录格式 5.1.1 版本发布说明)。由于这是一次完全向后兼容的更新(意味着所有先前发布的 CVE 记录都将使用此 schema 进行验证),大多数用户不会因这一变更而受到操作影响。此 schema 定义了 CVE 记录的数据格式,无论这些记录是在 12月4日之前还是之后发布的。

注意 2024-09-17 CVE 仓库历史记录修正: 最初于 2023 年之前发布、具有错误 Reserved/Published/Update 日期的 CVE 记录已被修正。此操作修正了约 27,000 条在采用 JSON 5.0 CVE 记录格式过程中被分配了错误 Reserved、Published 或 Updated 日期的记录。

注意 2024-07-31 CVE 记录现在可能包含一个名为 CVE 项目容器 的新容器:此新容器提供由 CVE 项目添加的额外信息,包括项目添加的参考文献。本仓库的用户可能需要处理两个容器。更多信息请参阅下文。

注意 2024-05-08 下午 5:30:CVE REST 服务已于 2024-05-08 下午 5:30(美东夏令时)更新为 CVE 记录格式 Schema 5.1。随着此次更新,本仓库中的 CVE 记录现在可以是 5.0 或 5.1 格式的记录。该格式反映在 "dataversion" 字段中。本仓库中"验证"CVE 记录的用户,建议使用该字段所反映的相应版本 schema(即 5.0 或 5.1)来验证记录。用户不应根据新格式的部署日期(即 2024-05-08 下午 5:30 美东夏令时)来决定使用哪个 schema,因为 published/updated 日期值存在不一致。

CVE 列表 V5

本仓库是官方 CVE 列表。它是所有由 CVE 项目识别或向其报告的 CVE 记录的目录。

本仓库托管以 CVE 记录格式(查看 schema)提供的 CVE 记录可下载文件。这些文件使用官方 CVE Services API 定期更新(大约每 7 分钟一次)。您可以根据 CVE 项目使用条款搜索、下载和使用本仓库托管的内容。

不再支持旧版格式下载——对旧版 CVE 内容下载格式(即 CSV、HTML、XML 和 CVRF)的所有支持已于 2024 年 6 月 30 日结束。这些旧版下载格式将不再更新,并已在 2024 年前六个月内逐步淘汰,已被本仓库取代,成为 CVE 记录下载的唯一受支持方法。了解更多信息请访问此处

CVE 记录容器

CVE 记录现在可能由多个容器组成:

  • CNA 容器
  • CVE 项目容器
  • 可选的多个 ADP 特定容器

CVE 项目容器

2024 年 7 月 31 日之后,所有由 CVE 项目添加到某条 CVE 记录中的参考文献都将存储在该记录的 CVE 项目容器中。由 CNA 提供的参考文献将继续存储在 CNA 容器中。

CVE 项目容器在 CVE 记录中以 ADP 容器格式实现。

CVE 项目容器中将包含的特定 JSON/CVE 记录字段如下:

  • adp:title 字段:"CVE Program Container"
  • adp:providerMetadata:shortName:"CVE"
  • adp:references 字段,如此处所述

CVE 项目容器中的参考文献与 CNA 容器中的参考文献保持相同的格式。

CVE 项目容器可能包含带有 x_transferred 标签的参考文献。带有此标签的参考文献是在 2024 年 7 月 31 日从 CNA 容器中读取的。这是一次"一次性"复制,用于维护截至 2024 年 7 月 31 日的 CNA 参考文献列表"状态"。此日期之后由 CVE 项目添加的参考文献将不带有 *x_transfered" 标签。

对于 2024 年 7 月 31 日之后创建的新 CVE 记录,如果没有添加项目提供的增强数据,则不会有关联的 CVE 项目容器。

实施注意事项:

必需容器处理: 2024 年 7 月 31 日之后,要检索 CVE 仓库中已报告漏洞的所有信息,工具供应商和社区用户将需要检查 CVE 记录的 CNA 容器和 CVE 项目容器(如果存在)。这两个容器是获取项目所需核心信息的最低要求。从项目的角度来看,所有其他 ADP 容器仍然可选。

参考文献重复的可能性 参考文献重复的可能性是多个组织在各自位置提供参考文献所产生的结果。下游用户必须自行确定合适的方式,来解决 CNA 容器与 CVE 项目容器之间潜在的参考文献重复问题。

CISA-ADP 容器

CISA-ADP 容器于 6 月 4 日推出,旨在为今后的 CVE 记录提供增值信息,并追溯至 2024 年 2 月。

CISA ADP 提供三个组件来丰富 CVE 记录:

  1. 利益相关者特定漏洞分类(SSVC)
  2. 已知可利用漏洞(KEV)目录数据
  3. "Vulnrichment"更新(例如,为满足特定威胁特征、且 CNA 未自行提供的 CVE 记录补充缺失的 CVSSCWECPE 信息

请参阅 CISA ADP 流程CISA Vulnrichment GitHub 网站,以获取所提供信息及其记录格式的完整描述。

如何下载 CVE 列表

从本仓库下载 CVE 记录主要有两种方式:

  1. 使用 git 客户端——这是使用大多数开发者熟悉的工具保持 CVE 列表最新状态的最快方式。更多信息请参阅下面的 git 部分
  2. 使用 Releases zip 文件。更多信息请参阅下面的 Releases 部分

git

使用 git 命令行工具任何 git UI 客户端是与 CVE 列表保持同步的最简单方式。要开始使用,请克隆此仓库:git clone [email protected]:CVEProject/cvelistV5.git。 克隆后,随时 git pull 即可获取最新更新,就像任何其他 GitHub 仓库一样。

Releases

本仓库包含从官方 CVE Services API 生成的所有当前 CVE 记录的发布版本。所有时间均以协调世界时(UTC)列出。每个发布版本包含自上一版本以来新增或更新的 CVE 描述,以及包含下载文件的 Assets 部分。请注意,zip 文件相当大,因此下载需要一些时间。

  • 基线下载于每天午夜发布,并以以下文件名格式发布在 Assets 下:Year-Month-Day_all_CVEs_at_midnight.zip(例如,2024-04-04_all_CVEs_at_midnight.zip)。此文件在 24 小时内保持不变。如果您每天(或更少频率)使用 zip 文件更新 CVE 列表,这是最佳之选。
  • 每小时更新同样提供在 Assets 下,文件名为:Year-Month-Day _delta_CVEs_at_Hour 00Z.zip(例如,2024-04-04_delta_CVEs_at_0100Z.zip)。如果您需要 CVE 列表每小时都保持准确,这非常有用。请注意,此文件仅包含自基线 zip 文件以来的增量。

cvelistV5 仓库的已知问题

CVE 项目目前已知以下与 CVE 列表下载相关的问题。这些问题目前正由 CVE 自动化工作组(AWG)处理。更新或解决方案将在可用时在此注明。

  1. 更新于 2024 年 9 月 17 日: 某些在 2023 年之前发布的 CVE 记录具有错误的发布、保留和更新日期。截至 2024 年 9 月 17 日,此问题已得到修正。

  2. 添加于 2024 年 9 月 17 日: 由 MITRE CNA-LR 于 2024 年 5 月 8 日至 2024 年 6 月 7 日之间发布的 CVE 记录存在发布和更新日期不一致的情况(影响约 515 条记录)。
    使用本仓库进行 CVE 指标统计(以及其他对发布/更新数据敏感的分析)的用户应注意此问题。修复方案即将推出。

报告问题

请使用以下方式之一:

不允许拉取请求

本仓库包含由 CVE 项目合作伙伴发布的 CVE 记录。它不接受拉取请求。

克隆此仓库

您可以使用 git clone克隆该仓库。但是,拉取请求将不被接受。

帮助

请使用 CVE 请求 Web 表单并从下拉菜单中选择"其他"。

分类