Cos'è una CVE? Vulnerabilità, CVSS e Come Funziona il Sistema (2026)
1 luglio 2026 · di Pentevo
Ogni volta che viene scoperta una vulnerabilità di sicurezza in un software o hardware — che sia in Windows, Apache, un router di rete o un'app mobile — viene assegnata una CVE: un identificatore univoco che consente a tutto il settore della sicurezza informatica di parlare della stessa vulnerabilità con un linguaggio comune.
Cos'è una CVE?
CVE sta per Common Vulnerabilities and Exposures (Vulnerabilità ed Esposizioni Comuni). È un sistema di identificazione standardizzato per le vulnerabilità di sicurezza note e pubblicamente divulgate.
Il sistema CVE:
- Esiste dal 1999, gestito da MITRE Corporation con il supporto del Dipartimento della Sicurezza Interna degli USA
- Fornisce un identificatore univoco per ogni vulnerabilità conosciuta
- Permette a vendor, ricercatori, team di sicurezza e strumenti automatizzati di comunicare senza ambiguità sulla stessa vulnerabilità
- È integrato in scanner di vulnerabilità, SIEM, feed di threat intelligence e report di sicurezza
Come si legge un ID CVE?
Ogni CVE ha il formato CVE-ANNO-NUMERO:
CVE-2021-44228
│ │ │
│ │ └── Identificatore sequenziale (può avere 4+ cifre)
│ └──────── Anno di registrazione
└──────────── Prefisso fisso "CVE"
La CVE-2021-44228 è la famosa Log4Shell, una vulnerabilità critica nella libreria Java Log4j che ha colpito milioni di sistemi in tutto il mondo alla fine del 2021.
Altri esempi noti:
- CVE-2017-0144 — EternalBlue, la vulnerabilità SMB usata da WannaCry
- CVE-2014-0160 — Heartbleed, bug in OpenSSL che esponeva la memoria del server
- CVE-2021-26084 — vulnerabilità RCE in Atlassian Confluence
Chi assegna le CVE?
Le CVE vengono assegnate da organizzazioni chiamate CNA (CVE Numbering Authorities). Esistono oltre 300 CNA nel mondo, tra cui:
- Grandi vendor tecnologici (Microsoft, Google, Apple, Oracle, Cisco)
- Organizzazioni di sicurezza (CERT/CC, MITRE)
- Istituzioni nazionali (in Italia, il CSIRT Italia del governo)
- Ricercatori di sicurezza accreditati
Quando un ricercatore scopre una vulnerabilità, la segnala al vendor o a un CNA tramite il processo di Coordinated Vulnerability Disclosure (CVD), che prevede un periodo di tempo concordato (solitamente 90 giorni) perché il vendor possa rilasciare una patch prima della divulgazione pubblica.
Il punteggio CVSS: misurare la gravità
Il CVSS (Common Vulnerability Scoring System) è una scala da 0.0 a 10.0 che valuta la gravità di una vulnerabilità. La versione attuale è CVSS v4.0.
| Punteggio | Gravità |
|---|---|
| 0.0 | Nessuna |
| 0.1 – 3.9 | Bassa |
| 4.0 – 6.9 | Media |
| 7.0 – 8.9 | Alta |
| 9.0 – 10.0 | Critica |
Il punteggio tiene conto di diversi fattori:
- Vettore di attacco — può essere sfruttata da remoto (network) o richiede accesso fisico?
- Complessità dell'attacco — è semplice o richiede condizioni particolari?
- Privilegi richiesti — serve già un account sul sistema?
- Interazione utente — richiede che qualcuno clicchi su un link?
- Impatto — sulla riservatezza, integrità e disponibilità dei dati
CVE vs. EPSS: prioritizzare il rischio reale
Il CVSS misura la gravità teorica di una vulnerabilità, ma non dice quanto probabilmente sia effettivamente sfruttata. Per questo esiste l'EPSS (Exploit Prediction Scoring System): una percentuale da 0% a 100% che stima la probabilità che una CVE venga sfruttata attivamente entro 30 giorni.
Una CVE con CVSS 9.8 ma EPSS 0.1% è molto meno urgente di una con CVSS 7.0 ma EPSS 85%. Usare entrambe le metriche insieme permette di prioritizzare meglio la remediation.
CISA KEV: le vulnerabilità sfruttate attivamente
La CISA (Cybersecurity and Infrastructure Security Agency) americana mantiene il KEV (Known Exploited Vulnerabilities) Catalog: un elenco delle CVE confermate come attivamente sfruttate da attaccanti reali.
Se una CVE è nel catalogo KEV, è un segnale urgentissimo: va patchata il prima possibile, indipendentemente dal punteggio CVSS. Puoi monitorare il catalogo KEV aggiornato su pentevo.com/kev.
Come monitorare le CVE che ti riguardano
Non tutte le 250.000+ CVE catalogate sono rilevanti per la tua organizzazione. Una strategia efficace prevede:
- Inventario degli asset — sapere esattamente quale software, versioni e componenti usi
- Feed CVE automatizzati — integra notifiche per i vendor/prodotti nel tuo stack
- Scanner di vulnerabilità — strumenti come Nessus, OpenVAS o Nuclei rilevano le CVE applicabili ai tuoi sistemi
- Prioritizzazione — usa CVSS + EPSS + KEV per decidere cosa patchare prima
Tieni d'occhio il feed CVE live di Pentevo per monitorare le vulnerabilità più recenti e più critiche.
Ciclo di vita di una CVE
- Scoperta — un ricercatore, un vendor o uno scanner identifica la vulnerabilità
- Segnalazione — viene comunicata al vendor o a un CNA tramite CVD
- Assegnazione ID — viene registrato l'ID CVE (può avvenire prima o dopo la patch)
- Patch — il vendor rilascia un aggiornamento di sicurezza
- Pubblicazione — la CVE diventa pubblica con dettagli tecnici
- Remediation — gli utenti applicano la patch o implementano workaround
Conclusione
Il sistema CVE è l'infrastruttura che permette all'intero settore della sicurezza informatica di condividere informazioni sulle vulnerabilità in modo strutturato. Capire come leggere una CVE, interpretare il punteggio CVSS e usare il catalogo CISA KEV ti dà gli strumenti per gestire il rischio in modo informato.
Vuoi approfondire la gestione delle vulnerabilità e la threat intelligence? Inizia con i corsi gratuiti di Pentevo Academy.
Domande frequenti
Cos'è una CVE?
CVE sta per Common Vulnerabilities and Exposures. È un identificatore univoco assegnato a una vulnerabilità di sicurezza conosciuta e pubblicamente divulgata. Il sistema CVE esiste dal 1999 ed è gestito da MITRE, con il supporto del governo USA. Ogni CVE ha un ID univoco nel formato CVE-ANNO-NUMERO.
Come si legge un ID CVE?
Un ID CVE ha sempre il formato CVE-ANNO-NUMERO, ad esempio CVE-2021-44228. CVE-2021 indica che la vulnerabilità è stata registrata nel 2021. Il numero 44228 è l'identificatore sequenziale. Questa CVE specifica è la famosa Log4Shell, una delle vulnerabilità più critiche degli ultimi anni.
Cosa significa il punteggio CVSS?
Il CVSS (Common Vulnerability Scoring System) è una scala numerica da 0 a 10 che valuta la gravità di una vulnerabilità. Da 0.1 a 3.9 è 'Bassa', da 4.0 a 6.9 è 'Media', da 7.0 a 8.9 è 'Alta', da 9.0 a 10.0 è 'Critica'. Un punteggio CVSS 10.0 indica la vulnerabilità più grave possibile.
Dove posso monitorare le nuove CVE?
Puoi monitorare le nuove CVE sul feed live di Pentevo (/cve), sul National Vulnerability Database (nvd.nist.gov), su cve.org (gestito da MITRE) e tramite i bollettini di sicurezza dei vendor del software che usi.
Letture correlate
Intelligenza Artificiale nella Cybersecurity: Come l'AI Cambia Attacchi e Difese
Come l'intelligenza artificiale sta rivoluzionando la cybersecurity nel 2026: AI negli attacchi, AI nella difesa, deep fake, prompt injection e cosa aspettarsi.
FundamentalsSicurezza Informatica per Principianti: Guida Completa 2026
Guida alla sicurezza informatica per chi inizia da zero: concetti fondamentali, minacce principali, strumenti di difesa e come iniziare a studiare cybersecurity in italiano.
FundamentalsNotizie Cybersecurity 2026: Il Panorama delle Minacce in Italia e in Europa
Aggiornamenti sul panorama della cybersecurity in Italia e in Europa nel 2026: NIS2, ACN, attacchi ransomware, trend delle minacce e normative emergenti.
FundamentalsGuida Completa all'Ethical Hacking (2026): Tutto Quello che Devi Sapere
Guida completa all'ethical hacking in italiano: definizione, metodologia in 5 fasi, strumenti principali, certificazioni e come iniziare una carriera nel settore.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis