// ZRANITELNOSTI

CVE: co znamená označení zranitelnosti

CVE (Common Vulnerabilities and Exposures) je jednotné označení jedné konkrétní veřejně známé zranitelnosti v konkrétním produktu, díky kterému mluví výrobce, skener i tester o téže chybě stejným jménem. Čísla přiděluje program CVE spravovaný organizací MITRE prostřednictvím sítě pověřených organizací, kterým se říká CNA. Záznam sám o sobě neříká, jestli jste zranitelní: to závisí na verzi a konfiguraci u vás.

// 01

Fakta v kostce

ÚdajHodnota
AnglickyCommon Vulnerabilities and Exposures
ZkratkaCVE
Správce systémuProgram CVE, provozuje ho MITRE, sponzorem je americká CISA, běží od roku 1999
Kdo přiděluje číslaPověřené organizace (CNA), typicky výrobci a koordinační týmy
Tvar označeníPrefix, rok přidělení nebo dřívějšího zveřejnění a pořadové číslo, třeba CVE-2026-39042
Kde se ověřujeKatalog programu CVE a databáze NVD, kterou provozuje NIST
Co v záznamu neníJestli se týká vaší instalace a jak naléhavá je oprava
Primární zdrojPřehled programu CVE

// 02

Jak se čte označení CVE?

Označení má tři části: prefix CVE, rok a pořadové číslo. Rok je rokem, kdy bylo číslo přiděleno, nebo rokem, kdy se chyba dostala na veřejnost, pokud se tak stalo dřív než přidělení čísla. Rokem, kdy chyba vznikla, to není. Pořadové číslo má nejméně čtyři číslice a jeho délka není shora omezená, takže se do jednoho roku vejde libovolný počet záznamů.

Víc se z identifikátoru vyčíst nedá. Neříká, jak je chyba vážná, jestli na ni existuje exploit ani kterého produktu se týká. To všechno je až obsah záznamu, ke kterému číslo odkazuje, a mění se to v čase.

// 03

Jak záznam vzniká?

Číslo se nejdřív rezervuje a teprve později zveřejní. Rezervaci provede pověřená organizace ve chvíli, kdy nález přijme, a mezi rezervací a zveřejněním běží oprava. Záznam proto může týdny existovat jen jako číslo bez popisu, což je stav, který působí nejvíc zmatku. U našeho CVE-2026-39042 mezi rezervací 6. dubna 2026 a zveřejněním 13. července 2026 uběhlo 98 dní.

Po zveřejnění se záznam dál mění: doplňuje se rozsah zasažených verzí, odkazy na opravu, kategorie chyby a skóre. Popis, který jste četli ráno, tak může odpoledne vypadat jinak. Sporný záznam se navíc dá označit za rozporovaný a chybně přidělený se zamítne, takže ne každé číslo, které někde uvidíte, popisuje živou zranitelnost.

// 04

Kde se dá CVE ověřit?

CVE se dá ověřit ve dvou databázích a vyplatí se vědět, čím se liší. Katalog programu CVE drží záznam tak, jak ho podala pověřená organizace. Databáze NVD nad tímtéž záznamem přidává hodnocení závažnosti, kategorii chyby a strojově čitelný seznam zasažených verzí, takže odpoví rychleji na otázku, jestli se to týká vaší.

Typ chyby popisuje ještě třetí katalog, a ten se s CVE plete nejčastěji. Zatímco CVE označuje jeden výskyt v jednom produktu, CWE popisuje třídu chyby, například přetečení celého čísla pod číslem 190. Jedna třída chyby tak zastřešuje tisíce různých záznamů CVE.

// 05

Co CVE neobsahuje?

CVE nepokrývá to, co jste si napsali nebo nakonfigurovali sami. Čísla dostávají chyby v hotovém software a firmwaru, tedy v tom, co jste koupili nebo stáhli. Chyba v autorizaci ve vaší vlastní aplikaci, rozdaná oprávnění v Active Directory ani objednávkový formulář, který pustí slevu bez kontroly, žádné číslo nikdy nedostanou.

Praktický důsledek: seznam CVE ve vaší síti a seznam vašich rizik nejsou totéž. Skener porovnává verze proti databázi a najde jen to, co v ní je. Zbytek musí někdo vyzkoušet ručně, a bývá to právě ta část, kterou útočník použije. Co skener sám od sebe nepozná, rozebírá srovnání obou přístupů.

// 06

Jak se k CVE doplní závažnost?

Skóre není součástí přidělení čísla, doplňuje se k záznamu zvlášť. Nejčastěji je to CVSS, tedy hodnota od 0 do 10 a k ní stupeň od Critical po Low. U jednoho záznamu tak můžete narazit na dvě různá čísla, jedno od výrobce a druhé od analytika databáze.

Co přesně se do té hodnoty počítá a proč se stejná chyba jinde hodnotí jinak, rozebírá heslo o tom, jak se k číslu doplní závažnost. Pro první rozhodnutí stačí vědět, že skóre popisuje chybu, ne váš systém.

// 07

Příklad zranitelnosti z vlastního výzkumu

Vlastní příklad máme jeden: zranitelnost, kterou objevil náš tým v MikroTik RouterOS. Prošla ohlášením výrobci a dostala označení CVE-2026-39042.

Veřejný záznam CVE-2026-39042 v NVD je z 13. 7. 2026 a nese hodnocení 7.5 se stupněm High. Rozbor toho, co chyba dělá a kde v systému sedí, patří ke stránce o testování infrastruktury, kde nález vznikl.

// 08

Co dělat, když se CVE týká vás?

Když se CVE týká vašich systémů, projděte čtyři kroky, a záleží na jejich pořadí. Panika z ranních zpravodajů skončí u prvního z nich pokaždé, když se ohlášená verze s tou vaší nepotká. Teprve když se potká, má smysl řešit zbytek.

  • Ověřte verzi a konfiguraci proti záznamu, včetně toho, jestli je zranitelná funkce vůbec zapnutá.
  • Zjistěte, odkud je systém dosažitelný: z internetu, z uživatelské sítě, nebo jen ze správcovského segmentu.
  • Nasaďte opravu. Když není, omezte přístup nebo vypněte funkci, kterou chyba zneužívá.
  • Ověřte výsledek. Změněné číslo verze není důkaz, že je chyba pryč.

Krok dvě rozhoduje o tom, jestli se opravuje dnes v noci, nebo v nejbližším servisním okně. Bez inventury toho, co provozujete, se ale nedá udělat ani jeden z těch kroků včas.

// 09

Časté dotazy

Ne, CVE je popis chyby, ne hlášení o incidentu. Říká, že v nějakém produktu existuje zranitelnost a že dostala veřejné číslo. Jestli se týká vaší instalace, závisí na verzi a konfiguraci. A jestli ji u vás někdo zneužil, ukážou až logy a dohled, ne databáze zranitelností.

Pověřené organizace, kterým se říká CNA, každá s vymezeným rozsahem produktů. Bývá to výrobce software, koordinační bezpečnostní tým nebo velký bug bounty program. Nálezce žádá o číslo tu organizaci, pod kterou produkt spadá, a když žádná taková není, míří žádost na koordinační organizaci programu. My jsme tímhle postupem prošli u vlastního nálezu v RouterOS.

Protože číslo bývá rezervované dřív, než je oprava venku. Zveřejnit detail chyby bez dostupné záplaty by pomohlo hlavně útočníkům, takže záznam nějakou dobu existuje jen jako číslo a odkaz na výrobce. Popis, zasažené verze a skóre se doplní ve chvíli, kdy je co nasadit.

Nedostane. Číslo se přiděluje chybám v produktech, které někdo vydává a udržuje. Chyby ve vaší vlastní aplikaci, v konfiguraci nebo v procesech veřejné označení nemají a mít nebudou, přestože právě ty bývají nejkratší cestou dovnitř. Proto se stav bezpečnosti nedá měřit počtem otevřených CVE.

Potřebujete dvě věci: aktuální seznam toho, co provozujete, včetně verzí, a pravidelné porovnání proti databázi. Bez inventury je sledování zpravodajů střelba naslepo, protože nevíte, jestli se ohlášená verze u vás vůbec vyskytuje. Automatické porovnání dělá sken zranitelností, u systémů, které do skenu nepustíte, zbývá ruční kontrola verzí.

Kam dál

Obsah revidován 2026-08-19.

// DALŠÍ KROK

Ukážeme vám, které nálezy žádné CVE nemají a stejně se dají zneužít

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.