Met ingang van 9 september 2026 is esaqa GmbH een nummeringsautoriteit voor CVE (CNA) die onder de ENISA Root opereert. Hierdoor kunnen we identificaties van het type CVE (CVE IDs) toewijzen en CVE Records publiceren voor in aanmerking komende kwetsbaarheden binnen ons bereik, waaronder kwetsbaarheden in producten die door esaqa GmbH worden ontwikkeld en onderhouden, zoals Psono.
Toetreding tot het wereldwijde CVE Program is een belangrijke stap in de voortdurende ontwikkeling van onze processen voor kwetsbaarheidsbeheer. Het biedt onderzoekers, klanten, leveranciers en verdedigers een consistente manier om openbaar gemaakte kwetsbaarheden in onze producten te identificeren en te bespreken.
De missie van het CVE Program is om openbaar gemaakte cyberbeveiligingskwetsbaarheden te identificeren, definiëren en catalogiseren. Elke kwalificerende kwetsbaarheid krijgt een unieke CVE ID en een bijbehorende CVE Record. Deze records bieden een gedeelde referentie die beveiligingsteams, softwareleveranciers, kwetsbaarheidsscanners en openbare databases kunnen gebruiken bij het bespreken en aanpakken van hetzelfde probleem.
CNAs zijn organisaties die door het CVE Program zijn gemachtigd om CVE IDs toe te wijzen en CVE Records te publiceren voor kwetsbaarheden binnen een overeengekomen bereik. Als CNA kan esaqa GmbH dit proces nu rechtstreeks beheren waar we toewijzingsbevoegdheid hebben. Onze verantwoordelijkheden omvatten:
Onze status als CNA creëert een directer traject van een bevestigde kwetsbaarheidsmelding naar een wereldwijd erkende identificatie en openbaar record. Wanneer een kwetsbaarheid binnen het bereik een identificatie vereist, hoeven we niet langer op een andere CNA te vertrouwen om de CVE ID ervan toe te wijzen.
Dit moet ons proces voor de behandeling van kwetsbaarheden consistenter maken en ons helpen adviezen, getroffen versies, oplossingen en risicobeperkende maatregelen duidelijk en effectief te communiceren. Het maakt het voor klanten en beveiligingstools ook eenvoudiger om een probleem te volgen in releaseopmerkingen, adviezen, scanners en kwetsbaarheidsdatabases.
Een CNA worden betekent niet dat kwetsbaarheden niet kunnen optreden, en een CVE ID is geen beoordeling van de ernst of beveiligingscertificering. Het betekent dat we rechtstreeks verantwoordelijkheid nemen voor een transparante, tijdige en gecoördineerde behandeling van kwalificerende kwetsbaarheden binnen ons bereik.
ENISA, het Agentschap van de Europese Unie voor cyberbeveiliging, werd in november 2025 een CVE Root voor Europese entiteiten. In deze rol werft, traint, ondersteunt en beheert ENISA de CNAs binnen zijn bereik en helpt het tegelijkertijd te waarborgen dat de regels en processen van het CVE Program worden gevolgd.
Opereren onder de ENISA Root verbindt ons werk met een groeiend Europees ecosysteem voor kwetsbaarheidsbeheer, terwijl we deel blijven uitmaken van het gedeelde wereldwijde CVE Program. We waarderen de begeleiding en ondersteuning van ENISA tijdens het gehele introductieproces.
We verwelkomen meldingen van beveiligingsonderzoekers, klanten, partners en andere leden van de beveiligingsgemeenschap. Als u denkt een kwetsbaarheid te hebben gevonden in Psono of een ander product of andere dienst die door esaqa GmbH is ontwikkeld of wordt onderhouden, lees dan ons beleid voor openbaarmaking van kwetsbaarheden en neem contact op met security@esaqa.com.
Meldingen kunnen in het Engels of Duits worden ingediend. Gevoelige meldingen kunnen worden versleuteld met de sleutel voor OpenPGP waarnaar in ons bestand security.txt wordt verwezen. Vermeld het getroffen product en de versie, een duidelijke beschrijving van het probleem en de impact ervan, en waar mogelijk reproductiestappen of een proof-of-concept.
Onze verantwoordelijkheden als CNA bouwen voort op de beveiligingspraktijken die we al volgen: gecoördineerde openbaarmaking van kwetsbaarheden, regelmatige onafhankelijke beveiligingsaudits, opensourcetransparantie en duidelijke communicatie met onze gebruikers. We kijken ernaar uit om directer bij te dragen aan het CVE Program en de bredere cyberbeveiligingsgemeenschap.