A partire dal 9 settembre 2026, esaqa GmbH è un’autorità di numerazione CVE (CNA) che opera sotto l’ENISA Root. Questo ci consente di assegnare identificatori CVE (CVE IDs) e pubblicare CVE Records per le vulnerabilità idonee comprese nel nostro ambito, incluse le vulnerabilità che interessano i prodotti sviluppati e mantenuti da esaqa GmbH, come Psono.
L’adesione al CVE Program globale è un passo importante nel continuo sviluppo dei nostri processi di gestione delle vulnerabilità. Offre a ricercatori, clienti, fornitori e responsabili della sicurezza un modo coerente per identificare e discutere le vulnerabilità divulgate pubblicamente nei nostri prodotti.
La missione del CVE Program è identificare, definire e catalogare le vulnerabilità di sicurezza informatica divulgate pubblicamente. Ogni vulnerabilità idonea riceve un CVE ID univoco e un CVE Record corrispondente. Questi record forniscono un riferimento condiviso che i team di sicurezza, i fornitori di software, gli scanner di vulnerabilità e i database pubblici possono utilizzare quando discutono e affrontano lo stesso problema.
Le CNAs sono organizzazioni autorizzate dal CVE Program ad assegnare CVE IDs e pubblicare CVE Records per le vulnerabilità comprese in un ambito concordato. In qualità di CNA, esaqa GmbH può ora gestire direttamente questo processo laddove dispone dell’autorità di assegnazione. Le nostre responsabilità includono:
Il nostro status di CNA crea un percorso più diretto da una segnalazione di vulnerabilità confermata a un identificatore riconosciuto a livello globale e a un record pubblico. Quando una vulnerabilità compresa nel nostro ambito richiede un identificatore, non dobbiamo più affidarci a un’altra CNA per assegnarle il relativo CVE ID.
Questo dovrebbe rendere più coerente il nostro processo di gestione delle vulnerabilità e aiutarci a comunicare in modo chiaro ed efficace avvisi, versioni interessate, correzioni e mitigazioni. Rende inoltre più facile per i clienti e gli strumenti di sicurezza monitorare un problema tra note di rilascio, avvisi, scanner e database delle vulnerabilità.
Diventare una CNA non significa che non possano verificarsi vulnerabilità, e un CVE ID non è una valutazione della gravità né una certificazione di sicurezza. Significa che ci assumiamo la responsabilità diretta di una gestione trasparente, tempestiva e coordinata delle vulnerabilità idonee comprese nel nostro ambito.
ENISA, l’Agenzia dell’Unione europea per la cibersicurezza, è diventata una Root CVE per le entità europee nel novembre 2025. In questo ruolo, ENISA recluta, forma, supporta e gestisce le CNAs comprese nel proprio ambito, contribuendo al contempo a garantire che le regole e i processi del CVE Program siano rispettati.
Operare sotto l’ENISA Root collega il nostro lavoro a un ecosistema europeo di gestione delle vulnerabilità in crescita, pur restando parte del CVE Program globale condiviso. Apprezziamo la guida e il supporto di ENISA durante l’intero processo di adesione.
Accogliamo con favore le segnalazioni di ricercatori di sicurezza, clienti, partner e altri membri della comunità della sicurezza. Se ritenete di aver individuato una vulnerabilità in Psono o in un altro prodotto o servizio sviluppato o mantenuto da esaqa GmbH, vi invitiamo a consultare la nostra Politica di divulgazione delle vulnerabilità e a contattare security@esaqa.com.
Le segnalazioni possono essere inviate in inglese o tedesco. Le segnalazioni sensibili possono essere crittografate utilizzando la chiave OpenPGP indicata nel nostro file security.txt. Vi preghiamo di includere il prodotto e la versione interessati, una chiara descrizione del problema e del suo impatto, nonché, ove possibile, i passaggi per riprodurlo o una dimostrazione pratica.
Le nostre responsabilità come CNA si basano sulle pratiche di sicurezza che già seguiamo: divulgazione coordinata delle vulnerabilità, verifiche di sicurezza indipendenti e periodiche, trasparenza del codice sorgente e comunicazione chiara con i nostri utenti. Siamo lieti di contribuire più direttamente al CVE Program e alla più ampia comunità della sicurezza informatica.