Od 9. rujna 2026. esaqa GmbH je tijelo za dodjelu CVE identifikatora (CNA) koje djeluje u okviru ENISA Root. To nam omogućuje dodjeljivanje CVE identifikatora (CVE IDs) i objavljivanje CVE Records za prihvatljive ranjivosti unutar našeg područja odgovornosti, uključujući ranjivosti koje utječu na proizvode koje razvija i održava esaqa GmbH, kao što je Psono.
Pridruživanje globalnom programu CVE Program važan je korak u daljnjem razvoju naših postupaka upravljanja ranjivostima. Istraživačima, korisnicima, dobavljačima i stručnjacima za obranu pruža dosljedan način za prepoznavanje i raspravu o javno objavljenim ranjivostima u našim proizvodima.
Misija programa CVE Program jest identificirati, definirati i katalogizirati javno objavljene kibersigurnosne ranjivosti. Svaka ranjivost koja ispunjava uvjete dobiva jedinstveni CVE ID i pripadajući CVE Record. Ti zapisi pružaju zajedničku referencu kojom se sigurnosni timovi, dobavljači softvera, skeneri ranjivosti i javne baze podataka mogu koristiti kada raspravljaju o istom problemu i rješavaju ga.
CNAs su organizacije koje je CVE Program ovlastio za dodjeljivanje CVE IDs i objavljivanje CVE Records za ranjivosti unutar dogovorenog područja odgovornosti. Kao CNA, esaqa GmbH sada može izravno upravljati tim postupkom ondje gdje imamo ovlast za dodjelu. Naše odgovornosti uključuju:
Naš status CNA stvara izravniji put od potvrđene prijave ranjivosti do globalno priznatog identifikatora i javnog zapisa. Kada ranjivost unutar našeg područja odgovornosti zahtijeva identifikator, više se ne moramo oslanjati na drugi CNA da dodijeli njezin CVE ID.
To bi naš postupak rješavanja ranjivosti trebalo učiniti dosljednijim i pomoći nam da jasno i učinkovito priopćavamo sigurnosne obavijesti, pogođene verzije, ispravke i mjere ublažavanja. Korisnicima i sigurnosnim alatima također olakšava praćenje problema u bilješkama o izdanjima, sigurnosnim obavijestima, skenerima i bazama podataka o ranjivostima.
To što smo postali CNA ne znači da se ranjivosti ne mogu pojaviti, a CVE ID nije ocjena ozbiljnosti ni sigurnosni certifikat. To znači da preuzimamo izravnu odgovornost za transparentno, pravodobno i koordinirano postupanje s prihvatljivim ranjivostima unutar našeg područja odgovornosti.
ENISA, Agencija Europske unije za kibersigurnost, u studenome 2025. postala je korijenska organizacija za CVE za europske subjekte. U toj ulozi ENISA angažira, obučava, podržava i upravlja organizacijama CNAs unutar svojeg područja odgovornosti te pomaže osigurati poštovanje pravila i postupaka programa CVE Program.
Djelovanje u okviru ENISA Root povezuje naš rad s rastućim europskim ekosustavom upravljanja ranjivostima, a pritom ostajemo dijelom zajedničkog globalnog programa CVE Program. Cijenimo smjernice i podršku organizacije ENISA tijekom cijelog postupka uključivanja.
Pozdravljamo prijave sigurnosnih istraživača, korisnika, partnera i drugih članova sigurnosne zajednice. Ako vjerujete da ste pronašli ranjivost u Psono ili drugom proizvodu ili usluzi koju razvija ili održava esaqa GmbH, pregledajte naša Pravila objavljivanja ranjivosti i obratite se na security@esaqa.com.
Prijave se mogu poslati na engleskom ili njemačkom jeziku. Osjetljive prijave mogu se šifrirati s pomoću ključa OpenPGP navedenog u našoj datoteci security.txt. Navedite pogođeni proizvod i verziju, jasan opis problema i njegova utjecaja te korake za reprodukciju ili, gdje je moguće, dokaz koncepta.
Naše odgovornosti kao CNA nadograđuju sigurnosne prakse koje već primjenjujemo: koordinirano objavljivanje ranjivosti, redovite neovisne sigurnosne revizije, transparentnost otvorenog koda i jasnu komunikaciju s našim korisnicima. Radujemo se izravnijem doprinosu programu CVE Program i široj kibersigurnosnoj zajednici.