CVE CVSS Guide : CVE और CVSS किसी कमजोरी की पहचान और तकनीकी गंभीरता समझने में मदद करते हैं, लेकिन असली खतरा जानने के लिए CISA KEV, SSVC, विक्रेता की सलाह और Threat Intelligence जैसी जानकारी भी जरूरी है। साइबर सुरक्षा में एक कमजोरी की पहचान अक्सर छोटे से कोड से शुरू होती है, जैसे CVE-2026-76460। यह कोड बताता है कि किस कमजोरी की बात हो रही है, लेकिन इससे यह पता नहीं चलता कि किसी कंपनी को उस कमजोरी पर तुरंत काम करना चाहिए या नहीं। तेजी से बढ़ते CVE रिकॉर्ड के बीच यह फर्क अब और महत्वपूर्ण हो गया है।
CVE क्या है और यह क्या बताता है?
CVE यानी Common Vulnerabilities and Exposures सार्वजनिक रूप से सामने आई साइबर सुरक्षा कमजोरियों के लिए एक मानक पहचान संख्या देता है। उदाहरण के लिए CVE-2026-76460 में CVE सिस्टम का नाम, 2026 संबंधित साल और अंतिम संख्या उस कमजोरी की पहचान करती है। CVE खुद कमजोरी की गंभीरता नहीं बताता। इसका काम सभी के लिए एक ही कमजोरी का साझा संदर्भ देना है। सुरक्षा टीमें, सॉफ्टवेयर कंपनियां, शोधकर्ता और सुरक्षा टूल इसी पहचान संख्या का इस्तेमाल करते हैं।
CVE-2026-76460 इसका ताजा उदाहरण है। यह Cisco Identity Services Engine में Authentication Bypass कमजोरी की पहचान करता है। Cisco ने इसके सक्रिय रूप से इस्तेमाल होने की जानकारी दी। सितंबर में CISA ने इसे अपनी Known Exploited Vulnerabilities यानी KEV सूची में भी जोड़ा। CVE Program में CVE Numbering Authorities यानी CNAs भी काम करती हैं। ये अधिकृत संस्थाएं अपने तय दायरे में CVE नंबर जारी कर सकती हैं और रिकॉर्ड प्रकाशित कर सकती हैं।
CVSS बताता है कमजोरी कितनी गंभीर है
CVSS यानी Common Vulnerability Scoring System तकनीकी गंभीरता मापने का एक मानक तरीका है। FIRST ने 1 नवंबर 2023 को CVSS 4.0 जारी किया था। इस सिस्टम में स्कोर 0.0 से 10.0 तक होता है। इसमें 0.1–3.9 Low, 4.0–6.9 Medium, 7.0–8.9 High और 9.0–10.0 Critical माना जाता है। CVSS 4.0 पहले के संस्करणों से ज्यादा जानकारी देता है। इसमें अटैक वेक्टर, अटैक कॉम्प्लेक्सिटी, अटैक रिक्वायरमेंट्स, प्रिविलेज और यूजर इंटरैक्शन जैसे पहलू शामिल हैं। यह गोपनीयता, अखंडता और उपलब्धता पर असर भी देखता है।
इसमें Vulnerable System और दूसरे प्रभावित सिस्टम के प्रभाव को अलग-अलग देखा जाता है। Threat Metrics Exploit Maturity की जानकारी जोड़ते हैं। Environmental Metrics संगठन को अपने सिस्टम और सुरक्षा नियंत्रण के हिसाब से आकलन बदलने देते हैं। Supplemental Metrics में Automation, Recovery, Safety, Value Density, Vulnerability Response Effort और Provider Urgency जैसे पहलू भी शामिल हैं, फिर भी CVSS स्कोर हर संगठन के लिए अंतिम प्राथमिकता तय नहीं करता।
READ MORE: बैंगलोर में BESCOM लगाएगा 30 करोड़ का साइबर सुरक्षा सेंटर
CVSS स्कोर से आगे क्यों देखना जरूरी है?
मान लीजिए किसी कमजोरी का CVSS स्कोर 10.0 है, लेकिन वह सॉफ्टवेयर आपकी कंपनी में इस्तेमाल ही नहीं होता। दूसरी तरफ 7.5 स्कोर वाली कमजोरी किसी इंटरनेट से जुड़े प्रोडक्शन सर्वर को प्रभावित कर रही हो। वहां सार्वजनिक Exploit मौजूद हो और संवेदनशील डेटा भी हो। दोनों मामलों में कार्रवाई की जरूरत एक जैसी नहीं होगी। यहीं CISA की KEV सूची अहम हो जाती है। KEV में शामिल CVE के लिए CISA के पास ज्ञात शोषण का प्रमाण होता है। इससे सुरक्षा टीम को खतरे की प्राथमिकता समझने में एक अतिरिक्त संकेत मिलता है।
SSVC यानी Stakeholder-Specific Vulnerability Categorization भी इसी दिशा में मदद करता है। NIST ने 17 जून 2026 से NVD Data Feeds और APIs में SSVC डेटा और प्रभावित सॉफ्टवेयर की जानकारी जोड़ने की योजना बताई थी। NVD अब Computed SSVC Score भी उपलब्ध कराता है।
READ MORE: Microsoft लाया Claude Mythos AI, साइबर सुरक्षा होगी मजबूत
2026 में NVD ने बदला कमजोरियों को देखने का तरीका
NIST ने 15 अप्रैल को NVD संचालन में बड़े बदलाव की घोषणा की। इसकी एक बड़ी वजह CVE रिकॉर्ड की तेज बढ़ोतरी है। NIST के मुताबिक 2020 से 2025 के बीच CVE सबमिशन में 263% की वृद्धि हुई। 2026 के पहले तीन महीनों में भी CVE सबमिशन 2025 की इसी अवधि से करीब एक-तिहाई ज्यादा रहे। अब NVD Enrichment के लिए Risk-Based Approach अपना रहा है।
CISA KEV में शामिल CVE, अमेरिकी संघीय सरकार के इस्तेमाल वाले सॉफ्टवेयर की कमजोरियां और संघीय Criticality Criteria पूरा करने वाले सॉफ्टवेयर को प्राथमिकता दी जा रही है। बाकी रिकॉर्ड NVD में रह सकते हैं, लेकिन उन्हें ‘Lowest Priority – not scheduled for immediate enrichment’ स्थिति मिल सकती है।
NIST ने अप्रैल 2026 में CVSS 4.0 डेटा की एक समस्या भी बताई। करीब 4,500 CVE रिकॉर्ड, यानी CVSS 4.0 स्कोर वाले CVE में लगभग 19%, में गलत संख्यात्मक स्कोर थे। ज्यादातर गलत स्कोर सही स्कोर से ज्यादा थे। 30 से कम रिकॉर्ड में गलत स्कोर कम था। NIST ने रिकॉर्ड ठीक किए और स्वचालित जांच भी जोड़ी। आज किसी कमजोरी को समझने के लिए सिर्फ CVE या CVSS देखना पर्याप्त नहीं है। सुरक्षा टीम को कई संकेत एक साथ देखने चाहिए:
- CVE पहचान संख्या और CVSS स्कोर
- CVSS Vector और KEV स्थिति
- SSVC और EPSS डेटा
- Vendor Advisory और प्रभावित या ठीक किए गए Version
- Asset Exposure और Business Importance
CVE बताता है कि कमजोरी कौन सी है। CVSS उसकी तकनीकी गंभीरता बताता है। लेकिन KEV, SSVC, Vendor Guidance और कंपनी के अपने सिस्टम की जानकारी ही यह समझने में मदद करती है कि अभी किस खतरे पर पहले कार्रवाई करनी है।
