Mit Wirkung vom 9. September 2026 ist esaqa GmbH eine Nummerierungsstelle für CVE (CNA), die unter der ENISA Root tätig ist. Dies ermöglicht uns, Kennungen des Typs CVE (CVE IDs) zu vergeben und CVE Records für qualifizierte Schwachstellen innerhalb unseres Zuständigkeitsbereichs zu veröffentlichen, darunter Schwachstellen, die von esaqa GmbH entwickelte und gepflegte Produkte wie Psono betreffen.
Der Beitritt zum globalen CVE Program ist ein wichtiger Schritt bei der kontinuierlichen Weiterentwicklung unserer Prozesse für das Schwachstellenmanagement. Er bietet Forschern, Kunden, Anbietern und Verteidigern eine einheitliche Möglichkeit, öffentlich bekannt gegebene Schwachstellen in unseren Produkten zu identifizieren und zu erörtern.
Die Aufgabe des CVE Program besteht darin, öffentlich bekannt gegebene Cybersicherheitsschwachstellen zu identifizieren, zu definieren und zu katalogisieren. Jede qualifizierte Schwachstelle erhält eine eindeutige CVE ID und einen zugehörigen CVE Record. Diese Einträge bieten eine gemeinsame Referenz, die Sicherheitsteams, Softwareanbieter, Schwachstellenscanner und öffentliche Datenbanken verwenden können, wenn sie dieselbe Schwachstelle erörtern und beheben.
CNAs sind Organisationen, die vom CVE Program autorisiert sind, CVE IDs zu vergeben und CVE Records für Schwachstellen innerhalb eines vereinbarten Zuständigkeitsbereichs zu veröffentlichen. Als CNA kann esaqa GmbH diesen Prozess nun dort direkt verwalten, wo wir zur Vergabe berechtigt sind. Unsere Aufgaben umfassen:
Unser Status als CNA schafft einen direkteren Weg von einer bestätigten Schwachstellenmeldung zu einer weltweit anerkannten Kennung und einem öffentlichen Eintrag. Wenn eine Schwachstelle in unserem Zuständigkeitsbereich eine Kennung erfordert, müssen wir uns nicht mehr auf eine andere CNA verlassen, um ihre CVE ID zu vergeben.
Dies sollte unseren Prozess zur Behandlung von Schwachstellen einheitlicher machen und uns helfen, Sicherheitshinweise, betroffene Versionen, Korrekturen und Maßnahmen zur Risikominderung klar und effektiv zu kommunizieren. Außerdem erleichtert es Kunden und Sicherheitswerkzeugen, eine Schwachstelle über Versionshinweise, Sicherheitshinweise, Scanner und Schwachstellendatenbanken hinweg nachzuverfolgen.
Die Ernennung zur CNA bedeutet nicht, dass keine Schwachstellen auftreten können, und eine CVE ID ist weder eine Schweregradbewertung noch eine Sicherheitszertifizierung. Sie bedeutet, dass wir direkte Verantwortung für den transparenten, zeitnahen und koordinierten Umgang mit qualifizierten Schwachstellen in unserem Zuständigkeitsbereich übernehmen.
ENISA, die Agentur der Europäischen Union für Cybersicherheit, wurde im November 2025 zu einer CVE Root für europäische Organisationen. In dieser Rolle gewinnt, schult, unterstützt und verwaltet ENISA die CNAs innerhalb ihres Zuständigkeitsbereichs und trägt gleichzeitig dazu bei, dass die Regeln und Prozesse des CVE Program eingehalten werden.
Die Tätigkeit unter der ENISA Root verbindet unsere Arbeit mit einem wachsenden europäischen Ökosystem für Schwachstellenmanagement und bleibt zugleich Teil des gemeinsamen globalen CVE Program. Wir schätzen die Anleitung und Unterstützung von ENISA während des gesamten Aufnahmeprozesses.
Wir begrüßen Meldungen von Sicherheitsforschern, Kunden, Partnern und anderen Mitgliedern der Sicherheitsgemeinschaft. Wenn Sie glauben, eine Schwachstelle in Psono oder einem anderen Produkt oder Dienst gefunden zu haben, das beziehungsweise der von esaqa GmbH entwickelt oder gepflegt wird, lesen Sie bitte unsere Richtlinie zur Offenlegung von Schwachstellen und kontaktieren Sie security@esaqa.com.
Meldungen können auf Englisch oder Deutsch eingereicht werden. Vertrauliche Meldungen können mit dem Schlüssel für OpenPGP verschlüsselt werden, auf den in unserer Datei security.txt verwiesen wird. Bitte geben Sie das betroffene Produkt und die betroffene Version, eine klare Beschreibung der Schwachstelle und ihrer Auswirkungen sowie, wenn möglich, Schritte zur Reproduktion oder einen Machbarkeitsnachweis an.
Unsere Aufgaben als CNA bauen auf den Sicherheitspraktiken auf, die wir bereits befolgen: koordinierte Offenlegung von Schwachstellen, regelmäßige unabhängige Sicherheitsaudits, Open-Source-Transparenz und klare Kommunikation mit unseren Nutzern. Wir freuen uns darauf, direkter zum CVE Program und zur breiteren Cybersicherheitsgemeinschaft beizutragen.