Con efecto desde el 9 de septiembre de 2026, esaqa GmbH es una Autoridad de Numeración de CVE (CNA) que opera bajo ENISA Root. Esto nos permite asignar identificadores CVE (CVE IDs) y publicar CVE Records para vulnerabilidades admisibles dentro de nuestro ámbito, incluidas las vulnerabilidades que afectan a productos desarrollados y mantenidos por esaqa GmbH, como Psono.
Incorporarnos al CVE Program global es un paso importante en el desarrollo continuo de nuestros procesos de gestión de vulnerabilidades. Proporciona a investigadores, clientes, proveedores y defensores una forma coherente de identificar y debatir las vulnerabilidades divulgadas públicamente en nuestros productos.
La misión del CVE Program es identificar, definir y catalogar las vulnerabilidades de ciberseguridad divulgadas públicamente. Cada vulnerabilidad que cumple los requisitos recibe un CVE ID único y el CVE Record correspondiente. Estos registros proporcionan una referencia común que los equipos de seguridad, los proveedores de software, los escáneres de vulnerabilidades y las bases de datos públicas pueden utilizar al debatir y abordar el mismo problema.
Las CNAs son organizaciones autorizadas por el CVE Program para asignar CVE IDs y publicar CVE Records para vulnerabilidades dentro de un ámbito acordado. Como CNA, esaqa GmbH ahora puede gestionar este proceso directamente cuando tenemos autoridad de asignación. Nuestras responsabilidades incluyen:
Nuestra condición de CNA crea una vía más directa desde un informe de vulnerabilidad confirmado hasta un identificador reconocido mundialmente y un registro público. Cuando una vulnerabilidad dentro del ámbito requiere un identificador, ya no necesitamos depender de otra CNA para asignar su CVE ID.
Esto debería hacer que nuestro proceso de gestión de vulnerabilidades sea más coherente y ayudarnos a comunicar de forma clara y eficaz los avisos, las versiones afectadas, las correcciones y las medidas de mitigación. También facilita que los clientes y las herramientas de seguridad sigan un problema a través de notas de versión, avisos, escáneres y bases de datos de vulnerabilidades.
Convertirnos en CNA no significa que no puedan producirse vulnerabilidades, y un CVE ID no es una calificación de gravedad ni una certificación de seguridad. Significa que asumimos la responsabilidad directa de gestionar de forma transparente, oportuna y coordinada las vulnerabilidades admisibles dentro de nuestro ámbito.
ENISA, la Agencia de la Unión Europea para la Ciberseguridad, se convirtió en una raíz de CVE para entidades europeas en noviembre de 2025. En esta función, ENISA incorpora, forma, apoya y gestiona CNAs dentro de su ámbito, a la vez que ayuda a garantizar que se cumplan las reglas y los procesos del CVE Program.
Operar bajo ENISA Root conecta nuestro trabajo con un ecosistema europeo de gestión de vulnerabilidades en crecimiento, al tiempo que seguimos formando parte del CVE Program global compartido. Agradecemos la orientación y el apoyo de ENISA durante todo el proceso de incorporación.
Agradecemos los informes de investigadores de seguridad, clientes, socios y otros miembros de la comunidad de seguridad. Si cree que ha encontrado una vulnerabilidad en Psono o en otro producto o servicio desarrollado o mantenido por esaqa GmbH, consulte nuestra Política de Divulgación de Vulnerabilidades y póngase en contacto con security@esaqa.com.
Los informes pueden enviarse en inglés o alemán. Los informes sensibles pueden cifrarse mediante la clave OpenPGP indicada en nuestro archivo security.txt. Incluya el producto y la versión afectados, una descripción clara del problema y su impacto, así como los pasos para reproducirlo o una prueba de concepto cuando sea posible.
Nuestras responsabilidades como CNA se basan en las prácticas de seguridad que ya seguimos: divulgación coordinada de vulnerabilidades, auditorías de seguridad independientes y periódicas, transparencia del código abierto y comunicación clara con nuestros usuarios. Esperamos poder contribuir de forma más directa al CVE Program y a la comunidad de ciberseguridad en general.