O que é um Scanner de CVE? Como funciona a verificação de CVE

Um scanner de CVE compara o software com o catálogo de vulnerabilidades conhecidas para encontrar falhas exploráveis. Como funciona a verificação de CVE, pontuação CVSS e EPSS, e como priorizar.
Published on
Tuesday, September 22, 2026
Updated on
September 22, 2026

Um scanner de CVE é uma ferramenta de segurança que verifica softwares e sistemas em relação a um catálogo de vulnerabilidades publicamente conhecidas. Cada uma dessas vulnerabilidades possui um identificador CVE, e o scanner relata quais delas estão presentes em um ambiente.

O processo é um exercício de correspondência. O scanner identifica o software e as versões em execução em um ativo e, em seguida, compara-os com bancos de dados de vulnerabilidades, como o National Vulnerability Database, para identificar falhas conhecidas.

Como um scanner de vulnerabilidades conhecidas, o scanner de CVE encontra falhas já divulgadas e catalogadas. Ele não encontra falhas de dia zero que ainda não possuem um CVE, o que é uma limitação importante a ser mencionada logo de início.

O que é um CVE e como as peças se encaixam

CVE significa Common Vulnerabilities and Exposures (Vulnerabilidades e Exposições Comuns). É um catálogo público que atribui a cada vulnerabilidade divulgada um identificador único, escrito no formato CVE-YYYY-NNNNN, para que todos se refiram à mesma falha pelo mesmo nome.

Vários grupos operam o sistema. O MITRE gerencia o programa CVE sob o patrocínio da CISA, e mais de 400 organizações autorizadas, chamadas de Autoridades de Numeração CVE (CNAs), atribuem os IDs. O National Institute of Standards and Technology (NIST) mantém o National Vulnerability Database (NVD), que enriquece cada CVE com dados adicionais.

Quatro siglas trabalham juntas. O CVE nomeia a falha específica. O CWE, ou Common Weakness Enumeration, classifica o tipo de fraqueza por trás dela. O CVSS, ou Common Vulnerability Scoring System, avalia sua gravidade. O CPE, ou Common Platform Enumeration, registra exatamente quais versões de produtos são afetadas.

Cada entrada mapeia um software real. A pesquisa de inteligência de ameaças da CloudSEK sobre CVE-2023-4197 documenta um exemplo: uma falha de injeção de código PHP no Dolibarr ERP/CRM versão 18.0.1 que permitia que atacantes executassem seu próprio código no servidor.

Como funciona um scanner de CVE

A varredura de CVE segue uma sequência repetível. Cada etapa refina o panorama, indo desde a descoberta de ativos até a confirmação das correções.

1. Descoberta de ativos

O scanner primeiro cria uma lista dos hosts, aplicações e dependências de software no escopo. Ele verifica apenas o que sabe que existe, portanto, esse inventário define o limite para tudo o que vem a seguir.

2. Identificação de software e versão

O scanner então identifica cada ativo para encontrar os produtos exatos e os números de versão em execução, ou os lê a partir de uma lista técnica de software (SBOM), uma lista formal dos componentes de uma aplicação.

3. Comparação com o catálogo CVE

Usando dados de CPE, o scanner compara cada versão com CVEs conhecidos. Um host executando o baserCMS versão 4.7.0, por exemplo, corresponde ao CVE-2023-43792, uma falha de injeção de código que afeta o baserCMS da versão 4.6.0 até a 4.7.6.

4. Pontuação e Priorização

Cada correspondência recebe sua severidade CVSS. Programas mais robustos adicionam sinais de exploração nesta etapa para decidir o que é mais importante, em vez de tratar todas as descobertas da mesma forma.

5. Relatórios e Nova Varredura

O scanner lista cada descoberta com orientações de correção. Uma varredura de acompanhamento confirma então o reparo, fechando o ciclo.

Tipos de Varredura de CVE

A detecção de CVE assume várias formas. Elas se dividem em duas linhas: como o scanner acessa um ativo e qual parte da pilha ele inspeciona.

Por Nível de Acesso

Varredura Não Autenticada

O scanner verifica um ativo de fora, sem login. Ele vê o que um invasor externo vê, o que é realista, porém superficial.

Varredura Autenticada

O scanner faz login ou executa um agente, um pequeno programa instalado no host. Ler as versões exatas instaladas torna os resultados mais profundos e precisos.

Por Alvo da Varredura

Varredura de Imagem de Container

O scanner inspeciona imagens de container antes da implantação, detectando pacotes vulneráveis incorporados à imagem.

Análise de Composição de Software

Isso verifica as bibliotecas de código aberto e as dependências que um aplicativo agrupa, comparando cada uma com CVEs conhecidas.

Varredura de Superfície de Ataque Externa

Isso localiza os ativos de uma organização voltados para a internet e sinaliza aqueles que executam softwares com CVEs conhecidas.

O Problema Real: Mais CVEs do que Qualquer Um Pode Corrigir

O catálogo cresce mais rápido do que qualquer equipe consegue processar. Mais de 40.000 CVEs foram publicadas em 2024, um aumento de 38 por cento em relação ao ano anterior, uma média de 108 por dia.

As pontuações de severidade por si só não resolvem o problema. A pontuação média CVSS em 2024 foi de 6,67, portanto, uma varredura em qualquer ambiente real retorna centenas de resultados classificados como médios ou altos. Tratar todos eles como urgentes é impossível.

A maioria nunca é usada em um ataque. A Qualys descobriu que apenas 0,9 por cento das CVEs de 2024 foram exploradas por atacantes. A pequena fração explorada é o que importa, e ela se move rapidamente. A Wiz relata que 23,6 por cento das CVEs exploradas são atacadas no dia ou antes do dia em que são divulgadas.

Algumas falhas exigem, genuinamente, ação urgente. A equipe de inteligência de ameaças da CloudSEK sinalizou a CVE-2023-42027, uma vulnerabilidade crítica de falsificação de solicitação entre sites (CSRF) no IBM CICS TX, para correção imediata. Encontrar CVEs é a parte fácil. Decidir quais corrigir primeiro é o verdadeiro trabalho.

CVSS, EPSS e KEV: Decidindo o que corrigir primeiro

Três sistemas de pontuação ajudam a classificar o que corrigir, e cada um responde a uma pergunta diferente. O Common Vulnerability Scoring System avalia a severidade, enquanto dois sinais mais recentes adicionam o contexto ausente da exploração.

Signal What it Measures Maintained By Question It Answers
CVSS Technical severity, scored 0 to 10 FIRST, with scores from the NVD How bad is it if exploited?
EPSS Probability of exploitation within 30 days FIRST How likely is exploitation?
CISA KEV Confirmed exploitation in the wild CISA Is it being exploited now?

A distinção é prática. Uma CVE com uma pontuação CVSS alta, mas com uma probabilidade EPSS próxima de zero, muitas vezes pode esperar. Uma CVE com exploração ativa confirmada merece atenção imediata porque os atacantes a estão usando agora. Severidade mais explorabilidade mais exposição é melhor do que apenas severidade.

Scanner de CVE vs. Scanner de Vulnerabilidade

Os dois termos se sobrepõem tanto que as pessoas os usam de forma intercambiável, e por um bom motivo. A maioria dos scanners de vulnerabilidade funciona comparando ativos com dados de CVE, portanto, uma varredura de CVE é o núcleo do que eles fazem.

A diferença está no escopo. Um scanner de CVE foca em CVEs catalogadas e nas versões de software que as contêm. Um scanner de vulnerabilidade mais amplo se estende a problemas que nunca recebem uma CVE, como configurações incorretas, senhas fracas e serviços expostos.

Um programa completo usa ambos os conceitos em conjunto. Ele compara ativos com o catálogo de CVE e testa as fraquezas que existem fora dele.

O que a varredura de CVE deixa passar

A varredura de CVE tem limites claros. Ela não consegue encontrar vulnerabilidades de dia zero, porque uma falha sem CVE não está no catálogo para comparação. Ela também herda todas as lacunas desse catálogo.

A precisão depende da versão dos dados. Patches retroportados, nos quais um fornecedor corrige uma falha sem alterar o número da versão, causam falsos positivos, e um inventário fraco causa falhas. Pesquisas sugerem que os scanners perdem até 30 por cento das vulnerabilidades conhecidas, dependendo de como o software é empacotado. Uma correspondência também não é prova de alcance, já que um componente vulnerável que um atacante não consegue acessar tem uma classificação inferior ao que sua pontuação sugere.

Como realizar a varredura de CVE corretamente?

Algumas práticas mantêm a verificação de CVEs focada no risco real, em vez de apenas em números brutos.

  1. Comece criando um inventário de ativos. Mantenha uma lista atualizada de sistemas e softwares, idealmente com um SBOM, já que uma verificação só cobre o que consegue enxergar.
  2. Faça verificações autenticadas, não apenas externas. Verificações com credenciais leem as versões exatas e reduzem tanto os falsos positivos quanto as falhas de detecção.
  3. Verifique continuamente. Novas CVEs surgem diariamente, por isso, verificações vinculadas a lançamentos e cronogramas são mais eficazes do que uma varredura anual.
  4. Priorize pela exploração, não apenas pela gravidade. Classifique as descobertas usando o catálogo de Vulnerabilidades Exploradas Conhecidas da CISA e a probabilidade EPSS, em vez de apenas a pontuação CVSS isolada.
  5. Integre os resultados ao processo de correção. Envie as descobertas para o gerenciamento de patches e pipelines de CI/CD para que as correções sejam efetivamente implementadas.
  6. Corrija primeiro as exposições voltadas para a internet. Uma CVE conhecida em um ativo exposto à internet é acessível agora, por isso deve ir para o início da fila.

Encontre as CVEs que os atacantes realmente conseguem alcançar com o CloudSEK BeVigil

Uma CVE conhecida só se torna uma violação quando um atacante consegue alcançar o software vulnerável. Os ativos voltados para a internet que uma organização expõe estão acessíveis agora, o que os torna os primeiros a serem encontrados.

O CloudSEK BeVigil verifica essas exposições a partir de uma perspectiva externa. Ele descobre os ativos de uma organização voltados para a internet e sinaliza aqueles que executam softwares com CVEs conhecidas, os mesmos pontos fracos que um atacante exploraria. Como a visão é externa, ele alcança sistemas esquecidos e não gerenciados que as verificações internas costumam ignorar.

A exposição é apenas metade da resposta. A Inteligência de Ameaças do CloudSEK rastreia quais CVEs os atacantes estão explorando ativamente, permitindo que uma descoberta seja classificada pela exploração no mundo real, em vez de apenas pela gravidade. Um ativo exposto executando uma CVE explorada é a combinação que se torna um incidente, e é isso que deve ir para o topo da lista.

Cada descoberta de CVE é mapeada juntamente com os serviços, domínios e ativos em nuvem expostos que ela afeta, oferecendo uma visão abrangente da sua superfície de ataque externa. O objetivo principal? Identificar instantaneamente aquelas vulnerabilidades esquecidas e persistentes antes que outra pessoa as encontre. 

Perguntas Frequentes

O que faz um scanner de CVE?

Um scanner de CVE verifica softwares e sistemas em relação ao catálogo de vulnerabilidades conhecidas publicamente. Ele identifica as versões em execução em cada ativo, compara-as com os registros de CVE e relata quais falhas conhecidas estão presentes.

Qual é a diferença entre um CVE e uma pontuação CVSS?

Um CVE é o identificador único de uma vulnerabilidade específica. Uma pontuação CVSS é uma classificação separada, de 0 a 10, que mede a gravidade da vulnerabilidade. Um nomeia a falha, o outro a classifica.

Um scanner de CVE pode detectar vulnerabilidades zero-day?

Não. Um scanner de CVE encontra apenas vulnerabilidades já publicadas com um identificador CVE. Falhas zero-day ainda não possuem um CVE, portanto, estão fora do escopo que a verificação de CVE pode detectar.

Com que frequência a verificação de CVE deve ser realizada?

Continuamente, ou pelo menos a cada lançamento. Novos CVEs são publicados diariamente, cerca de 108 por dia em 2024, portanto, a verificação vinculada a pipelines de CI/CD detecta exposições à medida que o software e o catálogo mudam.

O que é o catálogo CISA KEV?

O catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA é a lista oficial de CVEs confirmados como explorados em ataques reais. As equipes de segurança o utilizam para priorizar as vulnerabilidades que os atacantes estão realmente explorando.

Um scanner de CVE é o mesmo que um scanner de vulnerabilidades?

Basicamente. A maioria dos scanners de vulnerabilidades é baseada em CVE, então os termos se sobrepõem. Um scanner de CVE concentra-se em CVEs catalogados, enquanto um scanner de vulnerabilidades mais amplo sinaliza configurações incorretas e exposições que nunca recebem um ID de CVE.

Related Posts
O que é o Pastebin? Usos, riscos e como funciona
O Pastebin é um site gratuito para compartilhar texto simples e código por meio de um link. Como o Pastebin funciona, seus usos legítimos, riscos de segurança e como invasores abusam dele.
O que são Informações de Identificação Pessoal (PII)?
Informações de identificação pessoal (PII) são quaisquer dados que identifiquem uma pessoa específica. Tipos de PII, exemplos, riscos de exposição e as leis que as regem.
O que é o National Vulnerability Database (NVD)?
O National Vulnerability Database (NVD) é o repositório público do NIST de dados de CVE com pontuações de gravidade. Como o NVD funciona e sua mudança de triagem em 2026.

Start your demo now!

Schedule a Demo
Free 7-day trial
No Commitments
100% value guaranteed

Related Knowledge Base Articles

No items found.