La notation CVE et la sécurité CVE sont essentielles pour protéger les applications logicielles modernes contre les cybermenaces émergentes. Identifier et hiérarchiser efficacement les vulnérabilités permet aux organisations de traiter en priorité les risques les plus critiques. La notation CVE offre une standardIl existe une méthode standardisée pour classer les vulnérabilités par ordre de gravité, tandis que les pratiques de sécurité CVE garantissent que ces risques sont correctement gérés et atténués.
En 2025, 48 185 CVE ont été publiés. On observe une augmentation de 20.6 % par rapport aux 39 962 incidents recensés en 2024, dont 38 % ont été classés comme présentant une gravité élevée ou critique. Face à une telle croissance, une stratégie de sécurité et un système de notation CVE robustes ne sont plus une option, mais une nécessité.
Le problème majeur ne réside pas seulement dans le volume, mais aussi dans l'incapacité des méthodes d'analyse traditionnelles à suivre le rythme. La base de données NVD du NIST a enrichi près de 42 000 CVE en 2025, soit 45 % de plus que les années précédentes, mais cela n'a pas suffi à absorber la hausse des soumissions. De ce fait, seulement 28 % des CVE nouvellement divulguées en 2025 ont bénéficié d'un enrichissement complet par la NVD (score CVSS, classification CWE, données CPE), contre 46.2 % en 2024. Ces chiffres soulignent l'urgence croissante pour les organisations de mettre en place leurs propres mesures de sécurité relatives aux CVE, plutôt que de se fier uniquement à la réception des données de la NVD en temps voulu.
Qu'est-ce que le score CVE et pourquoi est-il important pour la sécurité CVE ?
CVE (Common Vulnerabilities and Exposures) est une liste de vulnérabilités et d'expositions en matière de cybersécurité rendues publiques. Chaque entrée de la liste CVE est dotée d'un identifiant unique, appelé ID CVE, qui fait spécifiquement référence à une vulnérabilité. La société MITRE gère ce système. standardIl s'agit de définir comment les vulnérabilités sont identifiées et cataloguées. Cela garantit que tous les acteurs de la cybersécurité utilisent la même référence pour discuter de menaces spécifiques.
La notation CVE consiste à évaluer chaque entrée CVE et à attribuer un score numérique en fonction de sa gravité. Ce score aide les organisations à déterminer le niveau de priorité pour remédier à la vulnérabilité.
Cela leur permet d'allouer efficacement les ressources et d'atténuer les risques potentiels. Le système de notation CVE évalue des facteurs tels que la facilité d'exploitation. Il prend également en compte l'impact sur la confidentialité, l'intégrité et la disponibilité (souvent appelé la « triade CIA »). Il évalue également le potentiel de remédiation.
Comment NVD, la liste MITRE CVE et le score CVE fonctionnent ensemble
Comprendre la connexion entre la base de données nationale sur les vulnérabilités (NVD), le Liste MITRE, et la sécurité CVE est essentielle pour comprendre comment les vulnérabilités sont gérées dans l'écosystème de la cybersécurité.
La liste MITRE CVE commence par identifier les vulnérabilités et leur attribuer un identifiant CVE. Cependant, cette liste ne fournit que les informations de base sur chaque vulnérabilité. Le NVD, exploité par le Institut national de Standards et technologie (NIST), enrichit ces données en fournissant des descriptions détaillées, des références et, surtout, une notation CVE via le Système commun de notation des vulnérabilités (CVSS).
NVD est une ressource clé car elle sert de référentiel de standardDonnées de vulnérabilité basées sur les vulnérabilités, qui aident les organisations à mieux comprendre l'impact d'une vulnérabilité. NVD inclut non seulement les scores CVSS, mais aussi des informations détaillées telles que :
- Descriptifs détaillés de chaque vulnérabilité, y compris les détails techniques et le contexte dans lequel la vulnérabilité pourrait être exploitée.
- Mesures d'impact qui montrent comment la vulnérabilité pourrait affecter différentes parties du système d'une organisation.
- Informations sur la résolution tels que des liens vers des correctifs, des avis et des mesures d'atténuation.
En raison de sa nature complète, le NVD est la source incontournable pour les organisations lorsqu'elles ont besoin d'évaluer l'impact réel d'une vulnérabilité et de comprendre comment y remédier efficacement.
CVSS : le système de notation CVE le plus courant en cybersécurité
La méthode la plus largement utilisée pour la notation CVE est la Système commun de notation des vulnérabilités (CVSS), maintenu et développé par le Forum des équipes de réponse aux incidents et de sécurité (FIRST). CVSS fournit un standardIl s’agit d’une méthode simplifiée de mesure de la gravité des vulnérabilités, permettant aux organisations de hiérarchiser plus facilement celles à traiter en premier.
Plus précisément, CVSS évalue les vulnérabilités sur une échelle de 0 à 10. 0 représente l'absence de risque et 10 le niveau de gravité le plus élevé. De plus, la notation repose sur quatre principaux groupes de mesures :
Score de base:
Cela reflète les caractéristiques intrinsèques d’une vulnérabilité qui sont constantes dans le temps et dans tous les environnements utilisateurs. Le score de base prend en compte des facteurs tels que l'exploitabilité. Cela fait référence à la facilité avec laquelle il est possible d’exploiter la vulnérabilité. Il évalue également l’impact sur la confidentialité, l’intégrité et la disponibilité.
Score temporel:
Cela ajuste le score de base en fonction de facteurs qui changent au fil du temps, comme si un correctif est disponible ou si un exploit est activement utilisé. Les mesures temporelles incluent la maturité du code d'exploitation, le niveau de correction et la confiance des rapports.
Score environnemental:
Cela permet aux organisations de personnaliser le score CVSS pour refléter l'impact de la vulnérabilité dans leur environnement spécifique. Il prend en compte des facteurs tels que l’importance du système affecté et les dommages collatéraux potentiels.
Groupe de mesures supplémentaire:
Introduit dans CVSS v4.0, il fournit un contexte supplémentaire susceptible d'influencer l'évaluation globale des risques. Il prend en compte des considérations telles que les exigences de sécurité, les indicateurs automatisables (qui mesurent l'impact de l'automatisation sur l'exploitation) et les caractéristiques uniques qui pourraient ne pas correspondre aux autres groupes d'indicateurs. Bien que le score CVSS global n'inclue pas ces indicateurs, ils offrent des informations précieuses. Ils aident ainsi les organisations à prendre des décisions plus éclairées.cisdes idées sur la gestion des vulnérabilités.
La dernière version, CVSSv4.0, Ces améliorations visent à optimiser la précision et la convivialité de l'évaluation des vulnérabilités. En affinant les indicateurs, CVSS v4.0 capture plus efficacement la complexité et le contexte des vulnérabilités. Les scores offrent ainsi une meilleure compréhension.cisle reflet du risque réel.
Exemple concret : CVE-2021-44228 (Log4Shell)
Pour illustrer le fonctionnement pratique de la notation CVE, examinons CVE-2021-44228, communément appelé Log4Shell. Ce Vulnérabilité de la bibliothèque Apache Log4j 2 permet l'exécution de code à distance (RCE). En conséquence, un attaquant pourrait prendre le contrôle d’un système affecté.
- ID CVE: CVE-2021-44228
- Score de base CVSS : 10.0 (Critique)
- Vecteur d'attaque : Réseau (N) – Exploitable à distance.
- Complexité de l'attaque : Faible (L) – Simple à exploiter.
- Privilèges requis : Aucun (N) – Aucun privilège requis.
- Interaction de l'utilisateur: Aucune (N) – Aucune interaction de l’utilisateur n’est requise.
- Portée: Modifié (C) – Affecte les ressources au-delà de sa portée d'origine.
- Confidentialité, intégrité, disponibilité Impact : Élevé (H) – Compromis complet en matière de confidentialité, d’intégrité et de disponibilité.
NVD a fourni un score CVSS de 10.0, indiquant le niveau de gravité le plus élevé. La nature répandue de cette vulnérabilité, combinée à la facilité d’exploitation, en a fait une priorité absolue en matière de correction à travers le monde.
Défis de la notation CVE et leur impact sur la sécurité CVE
Tandis que le Vulnérabilités et expositions courantes (CVE) système offre un standardBien qu’il existe un moyen efficace d’identifier et de suivre les vulnérabilités, plusieurs limitations affectent son efficacité dans la gestion des risques.
CVE-2021-44228 (Log4Shell) illustre ces défis :
- Détails limités sur l’exploitation : CVE-2021-44228 fournit un identifiant unique mais manque de détails complets sur la manière dont les attaquants pourraient l'exploiter. Bien que les experts le considèrent comme critique, l’entrée CVE n’explique pas entièrement les méthodes exactes utilisées par les attaquants ni les configurations spécifiques qui augmentent la vulnérabilité. Cet écart laisse les organisations incertaines quant aux risques réels.
- Variabilité dans les rapports : CVE les documents varient considérablement en termes de contenu et de qualité. Certains, comme CVE-2021-44228, proposent des descriptions détaillées et des informations techniques, tandis que d'autres restent brefs ou incomplets. Cette incohérence pose un défi aux organisations lorsqu'elles tentent d'évaluer le risque d'une vulnérabilité sur la seule base de son entrée CVE.
- Manque de pertinence contextuelle : CVE les entrées utilisent un standardformat personnalisé qui pourrait ne pas refléter le contexte spécifique de différents environnements. Par exemple, CVE-2021-44228 impacte les systèmes différemment selon l’infrastructure d’une entreprise. Ce désalignement conduit à des évaluations de risques inexactes si les détails du CVE ne correspondent pas à l'environnement spécifique.
- Retard dans la divulgation : Il y a souvent un délai entre la découverte d'une vulnérabilité et son ajout à la base de données CVE. Durant cette période, les attaquants pourraient exploiter des vulnérabilités telles que CVE-2021-44228 avant qu’ils ne soient rendus publics, ce qui augmente le risque en raison des retards dans la sensibilisation et la remédiation.
- Focus sur les vulnérabilités connues : CVE les entrées ne couvrent que les vulnérabilités divulguées publiquement, ce qui laisse inaperçues les vulnérabilités du jour zéro et les menaces non divulguées. Compter uniquement sur CVE expose les organisations à des risques émergents que la base de données n’a pas encore catalogués.
- Qualité incohérente des entrées : La qualité de CVE les entrées varient en fonction de la source. Certains, comme CVE-2021-44228, reçoivent des mises à jour régulières avec de nouveaux détails, tandis que d'autres restent statiques, ce qui entraîne des incohérences et des lacunes potentielles dans les données.
- Le retard accumulé en matière d'enrichissement des NVD : Même après la publication d'une CVE, rien ne garantit qu'elle sera évaluée rapidement. 54 914 CVE de 2024-2025 restent dans la file d'attente du NVD, en attente d'une analyse complète. En avril 2026, le NIST a annoncé qu'il ne donnerait désormais la priorité qu'à l'enrichissement immédiat des CVE dans CISLe catalogue des vulnérabilités exploitées connues (KEV) de A, les logiciels utilisés au sein du gouvernement fédéral et les logiciels critiques tels que définis par le décret exécutif 14028. Tout le reste est enrichi au mieux, ce qui signifie que la plupart des organisations ne peuvent plus supposer qu'un score CVSS sera disponible lorsqu'elles en auront le plus besoin.
EPSS : amélioration de la sécurité CVE pour une gestion complète des vulnérabilités
CVE-2021-44228 souligne également où le Système commun de notation des vulnérabilités (CVSS), bien que robuste, n’est pas à la hauteur. Cette lacune souligne l'importance de Système de notation de prédiction des exploits (EPSS).
Qu’est-ce que l’EPSS ?
EPSS utilise un cadre basé sur les données pour prédire la probabilité d'exploitation de vulnérabilités telles que CVE-2021-44228 dans les 30 prochains jours. Contrairement à CVSS, qui mesure l’impact potentiel, EPSS estime la probabilité d’exploitation sur la base de données et de tendances historiques.
Pourquoi l’EPSS est-il important ?
- Priorisation améliorée : EPSS permet aux organisations de hiérarchiser les vulnérabilités en fonction non seulement de leur gravité, mais également de la probabilité d'exploitation. Par exemple, lorsque les équipes de sécurité savent que CVE-2021-44228 a une forte probabilité d’être exploitée, ils concentrent leurs efforts de remédiation là où ils en ont le plus besoin.
- Défense proactive : EPSS permet aux équipes de sécurité de prendre des mesures préventives contre les vulnérabilités susceptibles d'être exploitées, réduisant ainsi le risque d'attaques réussies.
- Contextuel DecisFabrication d'ions : EPSS fournit un contexte supplémentaire qui CVSS seules pourraient manquer des objectifs, comme l'identification des vulnérabilités activement ciblées par les attaquants. Cela conduit à des décisions plus éclairées et stratégiques.cisfabrication d'ions.
- Optimisation des ressources: Pour les organisations aux ressources limitées, EPSS aide à répartir efficacement les efforts sur les vulnérabilités qui représentent la plus grande menace, garantissant ainsi une stratégie de défense plus efficace.
Limites de l’EPSS
Malgré ses avantages, EPSS a des limites. Il s’appuie sur des données historiques, qui ne reflètent pas toujours le paysage actuel des menaces. Sa focalisation à court terme sur la prévision de l’exploitation dans un délai de 30 jours peut négliger les menaces à long terme.
EPSS fournit des informations générales sans tenir compte du contexte spécifique des environnements individuels. Enfin, cela dépend des modèles d’exploitation passés, qui peuvent ne pas refléter les changements rapides dans les techniques d’attaque ou les vulnérabilités nouvellement découvertes.
Équilibrer CVE et EPSS pour une gestion optimale des vulnérabilités
Pour gérer efficacement les vulnérabilités, les organisations doivent comprendre et résoudre les limites des deux CVSS et EPSSL'intégration de ces outils offre une vision plus complète du paysage des vulnérabilités. Cette approche équilibre la gravité et la probabilité d'exploitation, ce qui conduit à une meilleure priorisation et à une prise de décision éclairée.cisfabrication d’ions et amélioration des résultats en matière de cybersécurité.
Relève le défi de la priorisation des vulnérabilités critiques
Tout au long de ce blog, nous avons exploré les subtilités de la notation CVE, le rôle crucial de la base de données nationale sur les vulnérabilités (NVD) et la manière dont des outils tels que le système de notation de prédiction des exploits (EPSS) ajoutent de la profondeur à la gestion des vulnérabilités en prédisant la probabilité d'exploitation. Cependant, la gestion efficace des vulnérabilités nécessite plus que la simple compréhension de ces concepts : elle nécessite une approche globale qui s'adapte aux besoins de sécurité spécifiques de votre organisation.
Sur environ 176,000 XNUMX vulnérabilités connues, plus de 19,000 9.0 ont un score CVSS de 10.0 à 77.5, ce qui signifie des risques critiques. Pourtant, la majorité (environ 4.0 %) se situe dans une fourchette moyenne de 8.0 à XNUMX. Cette large répartition met en évidence le défi : hiérarchiser les vulnérabilités à traiter en premier et comment le faire avec des ressources limitées tout en maintenant une défense robuste.
Analyse de la composition du logiciel de Xygeni (SCA) La solution relève ce défi en intégrant la notation CVE à EPSS et d'autres outils contextuels, vous donnant ainsi une image complète de votre paysage de vulnérabilités. Notre solution analyse minutieusement votre base de code sur plusieurs sources, notamment NPM, GitHub et OWD, pour vous assurer de ne manquer aucune menace de sécurité potentielle.
Comment Xygeni SCA Une solution qui transforme le score CVE en action
Sur les 48 185 CVE publiées en 2025, 38 % ont été classées comme présentant une gravité élevée ou critique, et le score CVSS moyen pour l’année était de 6.60. Cela représente un grand nombre d’étiquettes « critique » et « élevée » se disputant les mêmes ressources de remédiation limitées, et ce, sans même tenir compte du fait que seulement 28 % des CVE de 2025 ont bénéficié d’un enrichissement NVD complet.
Analyse de la composition du logiciel de Xygeni (SCA) Cette solution relève ce défi en intégrant le score CVE à l'EPSS et à des signaux contextuels supplémentaires, vous offrant ainsi une vision complète de votre environnement de vulnérabilités, même si NVD n'a pas encore enrichi une CVE donnée. Elle analyse votre code source sur npm, GitHub et d'autres registres open source, garantissant qu'aucune vulnérabilité ne passe inaperçue.
Voici comment cela complète votre stratégie de gestion des vulnérabilités :
- Intégration du système de notation CVE et du système EPSS. Combiner la gravité (CVSS) avec la probabilité d'exploitation (EPSS) signifie que votre équipe corrige d'abord ce qui est réellement exploité en conditions réelles, et non pas seulement ce qui obtient le score le plus élevé sur le papier.
- Analyse de l'accessibilité. Xygeni ne se contente pas de constater que « cette CVE existe dans votre arbre de dépendances ». Il détermine si le chemin de code vulnérable est réellement accessible dans votre application, réduisant considérablement le bruit et concentrant la correction sur les risques exploitables.
- Conscience contextuelle. En puisant simultanément dans de multiples sources de conseils et systèmes de notation, Xygeni s'adapte à l'environnement spécifique de votre organisation au lieu d'appliquer un score de gravité unique.
- Surveillance continue et alertes en temps réel. De nouvelles CVE et de nouveaux scores EPSS sont publiés en permanence. Xygeni assure une surveillance continue, de sorte qu'une vulnérabilité considérée comme peu prioritaire hier et activement exploitée aujourd'hui ne passe pas inaperçue.
Le résultat: Avec plus d'un tiers des nouvelles vulnérabilités CVE déjà classées comme critiques ou graves, et l'enrichissement des bases de données de sécurité (NVD) qui prend toujours plus de retard, le tri manuel de chaque vulnérabilité détectée n'est pas envisageable. Xygeni aide votre équipe à se concentrer sur la petite fraction de vulnérabilités à la fois graves et réellement exploitables dans votre environnement.
Démonstration de la plateforme or Commencez un gratuit pour découvrir comment Xygeni transforme le score CVE en une stratégie de gestion des vulnérabilités priorisée et exploitable.
FAQ
Quelle est la différence entre CVE, CVSS et NVD ?
Un CVE est un identifiant unique pour une vulnérabilité spécifique. Le CVSS (Common Vulnerability Scoring System) est le système d'évaluation utilisé pour noter la gravité de cette vulnérabilité sur une échelle de 0 à 10. La NVD (National Vulnerability Database), gérée par le NIST, est le référentiel qui complète chaque CVE avec son score CVSS, sa description et des références pour sa correction.
Qu’est-ce que l’EPSS et en quoi diffère-t-il du CVSS ?
EPSS (Exploit Prediction Scoring System) estime la probabilité qu'une vulnérabilité soit exploitée dans les 30 prochains jours, à partir de données d'exploitation réelles. CVSS mesure le potentiel gravité si exploité ; EPSS mesure le probabilité en matière d'exploitation. Leur utilisation conjointe offre un signal de priorisation bien plus précis que l'une ou l'autre prise individuellement.
Pourquoi un niveau élevé n'est-il pas élevé Le score CVSS est-il suffisant pour prioriser une vulnérabilité ?
Le score CVSS reflète la gravité théorique, et non le risque réel. Une vulnérabilité « critique » de score 9.8, inaccessible dans votre code source ou sans exploitation active connue, peut être considérée comme moins prioritaire qu'une vulnérabilité « moyenne » actuellement exploitée. C'est pourquoi il est important d'associer le score CVSS au score EPSS et à l'analyse d'accessibilité.
Combien de CVE sont publiées chaque année ?
Le volume de CVE a connu une croissance constante d'année en année, avec des dizaines de milliers de nouvelles vulnérabilités divulguées chaque année. Face à cette ampleur, le tri manuel n'est pas envisageable pour la plupart des organisations ; c'est pourquoi une priorisation automatisée et contextuelle (CVSS + EPSS + accessibilité) est devenue essentielle.
Qu’est-ce que CVE-2021-44228 (Log4Shell), et pourquoi est-elle utilisée comme exemple ?
Log4Shell est une vulnérabilité critique d'exécution de code à distance dans Apache Log4j 2, ayant obtenu le score maximal de 10.0 sur CVSS. Elle est fréquemment utilisée comme exemple pédagogique car elle combine exploitation via le réseau, absence de privilèges requis et d'interaction utilisateur, illustrant parfaitement ce que signifie le terme « critique » selon le cadre CVSS.






