Qué es un CVE y cómo funciona el sistema que numera las vulnerabilidades del mundo

21/09/2026

Cuando se descubre una falla de seguridad en un programa o sistema, casi siempre aparece acompañada de un código con un formato reconocible, como CVE-2021-44228 (el identificador real de la vulnerabilidad conocida como Log4Shell). Ese código no es un dato decorativo: es parte de un sistema internacional de numeración diseñado específicamente para que cualquier persona, en cualquier parte del mundo, pueda referirse exactamente a la misma vulnerabilidad sin ambigüedad, sin importar en qué idioma o en qué empresa se haya reportado originalmente.

Qué significa la sigla y quién lo administra

CVE significa Common Vulnerabilities and Exposures (Vulnerabilidades y Exposiciones Comunes). El programa se creó en 1999 y es administrado por la corporación sin fines de lucro MITRE, con financiamiento de la Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA), dependiente del Departamento de Seguridad Nacional. Antes de que existiera este sistema, distintas empresas de seguridad usaban sus propios nombres internos para la misma vulnerabilidad, lo que generaba una confusión considerable a la hora de comparar información entre distintas fuentes o coordinar una respuesta conjunta.

Cómo se arma el número

El formato es siempre CVE seguido del año y un número secuencial, por ejemplo CVE-2024-12345. El año que aparece en el identificador corresponde, por norma general, al año en que se solicitó o asignó el número, que no siempre coincide exactamente con el año en que la vulnerabilidad fue descubierta o hecha pública; a veces una vulnerabilidad se reserva con un número de un año determinado y se divulga formalmente tiempo después. El número secuencial no tiene ningún significado adicional más allá del orden de asignación dentro de ese año.

Quién puede asignar un CVE

No cualquier persona ni empresa puede asignar directamente un número CVE. Existe una red de organizaciones autorizadas llamadas CNA (CVE Numbering Authorities), que incluye a los principales fabricantes de software y hardware (empresas como Microsoft, Google o Red Hat son CNA para sus propios productos), además de coordinadores de seguridad independientes y equipos de respuesta a incidentes (CERT) de distintos países. Cuando alguien descubre una vulnerabilidad en un producto de una de estas empresas, generalmente el proceso de asignación del número pasa directamente por esa CNA específica, siguiendo un proceso de divulgación coordinada.

CVE no es lo mismo que CVSS

Un error de comprensión frecuente es confundir el identificador CVE con la gravedad de la vulnerabilidad. El CVE únicamente identifica y describe qué es la vulnerabilidad y en qué producto aparece; no dice nada por sí mismo sobre cuán peligrosa es. Esa evaluación de gravedad corresponde a un sistema completamente distinto, el CVSS (Common Vulnerability Scoring System), administrado por la organización FIRST.org, que asigna un puntaje numérico de 0 a 10 en base a factores como la facilidad de explotación, si requiere interacción del usuario, y el impacto potencial. Es perfectamente posible, y de hecho común, que un mismo CVE tenga puntajes CVSS distintos calculados por organizaciones diferentes, según cómo interpreten el contexto específico de explotación.

El rol de la Base de Datos Nacional de Vulnerabilidades

Una vez que un CVE se publica, otra organización distinta entra en juego: el NVD (National Vulnerability Database), administrado por el Instituto Nacional de Estándares y Tecnología de Estados Unidos (NIST). El NVD toma cada CVE ya asignado y lo enriquece con información adicional, como el cálculo formal del puntaje CVSS, referencias a parches disponibles, y una clasificación por tipo de debilidad según el catálogo CWE (Common Weakness Enumeration). En la práctica, cuando un profesional de seguridad "busca un CVE", casi siempre termina consultando esta base enriquecida del NVD y no únicamente el registro más escueto del programa CVE original, aunque ambos comparten el mismo identificador. El volumen de nuevas vulnerabilidades registradas cada año viene creciendo de forma sostenida durante la última década, lo que subraya por qué contar con un sistema de identificación único y estandarizado, en lugar de nombres informales dispersos entre distintas empresas, es hoy una necesidad operativa y no un simple detalle burocrático.

Por qué este sistema importa incluso para quien no trabaja en tecnología

El sistema CVE es lo que permite que, cuando una empresa de software publica una actualización de seguridad, todos los involucrados (proveedores, clientes, medios de comunicación, equipos de seguridad) puedan verificar exactamente de qué vulnerabilidad se está hablando, consultando la base de datos pública correspondiente, en lugar de depender de descripciones informales que podrían referirse a fallas distintas con nombres parecidos. Para cualquier organización, revisar periódicamente qué CVE afectan al software que usa, y si ya existe una actualización disponible que lo corrija, es una de las prácticas de higiene de seguridad más básicas y a la vez más efectivas que existen.

Fuentes: MITRE Corporation, documentación oficial del programa CVE (cve.org); FIRST.org, documentación oficial del sistema CVSS (Common Vulnerability Scoring System); NIST, documentación oficial de la National Vulnerability Database (NVD).

Más artículos del blog