Fra den 9. september 2026 er esaqa GmbH en nummereringsmyndighed for CVE (CNA), der opererer under ENISA Root. Det giver os mulighed for at tildele identifikatorer af typen CVE (CVE IDs) og offentliggøre CVE Records for relevante sårbarheder inden for vores område, herunder sårbarheder, der påvirker produkter udviklet og vedligeholdt af esaqa GmbH, såsom Psono.
Tilslutningen til det globale CVE Program er et vigtigt skridt i den fortsatte udvikling af vores processer for sårbarhedshåndtering. Den giver forskere, kunder, leverandører og forsvarere en ensartet måde at identificere og diskutere offentligt kendte sårbarheder i vores produkter på.
CVE Program har til formål at identificere, definere og katalogisere offentligt kendte cybersikkerhedssårbarheder. Hver kvalificerende sårbarhed får et unikt CVE ID og en tilhørende CVE Record. Disse registreringer giver en fælles reference, som sikkerhedsteams, softwareleverandører, sårbarhedsscannere og offentlige databaser kan bruge, når de diskuterer og håndterer det samme problem.
CNAs er organisationer, som CVE Program har bemyndiget til at tildele CVE IDs og offentliggøre CVE Records for sårbarheder inden for et aftalt område. Som CNA kan esaqa GmbH nu håndtere denne proces direkte, hvor vi har tildelingsmyndighed. Vores ansvarsområder omfatter:
Vores status som CNA skaber en mere direkte vej fra en bekræftet sårbarhedsrapport til en globalt anerkendt identifikator og offentlig registrering. Når en sårbarhed inden for området kræver en identifikator, behøver vi ikke længere at være afhængige af en anden CNA til at tildele dens CVE ID.
Det bør gøre vores proces for håndtering af sårbarheder mere ensartet og hjælpe os med at kommunikere sikkerhedsmeddelelser, berørte versioner, rettelser og afværgeforanstaltninger klart og effektivt. Det gør det også lettere for kunder og sikkerhedsværktøjer at følge et problem på tværs af udgivelsesnoter, sikkerhedsmeddelelser, scannere og sårbarhedsdatabaser.
At blive CNA betyder ikke, at sårbarheder ikke kan opstå, og et CVE ID er ikke en vurdering af alvorlighed eller en sikkerhedscertificering. Det betyder, at vi tager direkte ansvar for gennemsigtig, rettidig og koordineret håndtering af kvalificerende sårbarheder inden for vores område.
ENISA, Den Europæiske Unions Agentur for Cybersikkerhed, blev i november 2025 en CVE Root for europæiske enheder. I denne rolle rekrutterer, uddanner, støtter og administrerer ENISA de CNAs, der er inden for organisationens område, og hjælper samtidig med at sikre, at reglerne og processerne i CVE Program følges.
Arbejdet under ENISA Root forbinder vores indsats med et voksende europæisk økosystem for sårbarhedshåndtering, samtidig med at vi forbliver en del af det fælles globale CVE Program. Vi værdsætter vejledningen og støtten fra ENISA gennem hele onboardingprocessen.
Vi modtager gerne rapporter fra sikkerhedsforskere, kunder, partnere og andre medlemmer af sikkerhedsfællesskabet. Hvis du mener, at du har fundet en sårbarhed i Psono eller et andet produkt eller en anden tjeneste, der er udviklet eller vedligeholdt af esaqa GmbH, bedes du gennemgå vores politik for offentliggørelse af sårbarheder og kontakte security@esaqa.com.
Rapporter kan indsendes på engelsk eller tysk. Følsomme rapporter kan krypteres med den nøgle til OpenPGP, der henvises til i vores fil security.txt. Medtag venligst det berørte produkt og den berørte version, en klar beskrivelse af problemet og dets påvirkning samt reproduktionstrin eller et proof of concept, hvor det er muligt.
Vores ansvar som CNA bygger videre på den sikkerhedspraksis, vi allerede følger: koordineret offentliggørelse af sårbarheder, regelmæssige uafhængige sikkerhedsrevisioner, open source-gennemsigtighed og klar kommunikation med vores brugere. Vi ser frem til at bidrage mere direkte til CVE Program og det bredere cybersikkerhedsfællesskab.