Från och med den 9 september 2026 är esaqa GmbH en numreringsmyndighet för CVE (CNA) som verkar under ENISA Root. Detta gör det möjligt för oss att tilldela identifierare av typen CVE (CVE IDs) och publicera CVE Records för kvalificerande sårbarheter inom vårt ansvarsområde, inklusive sårbarheter som påverkar produkter som utvecklas och underhålls av esaqa GmbH, såsom Psono.
Att ansluta sig till det globala CVE Program är ett viktigt steg i den fortsatta utvecklingen av våra processer för sårbarhetshantering. Det ger forskare, kunder, leverantörer och försvarare ett enhetligt sätt att identifiera och diskutera offentliggjorda sårbarheter i våra produkter.
Uppdraget för CVE Program är att identifiera, definiera och katalogisera offentliggjorda cybersäkerhetssårbarheter. Varje kvalificerande sårbarhet får ett unikt CVE ID och en motsvarande CVE Record. Dessa poster ger en gemensam referens som säkerhetsteam, programvaruleverantörer, sårbarhetsskannrar och offentliga databaser kan använda när de diskuterar och hanterar samma problem.
CNAs är organisationer som har auktoriserats av CVE Program att tilldela CVE IDs och publicera CVE Records för sårbarheter inom ett överenskommet ansvarsområde. Som CNA kan esaqa GmbH nu hantera denna process direkt där vi har tilldelningsbefogenhet. Våra ansvarsområden omfattar:
Vår status som CNA skapar en mer direkt väg från en bekräftad sårbarhetsrapport till en globalt erkänd identifierare och offentlig post. När en sårbarhet inom ansvarsområdet kräver en identifierare behöver vi inte längre förlita oss på en annan CNA för att tilldela dess CVE ID.
Detta bör göra vår process för sårbarhetshantering mer enhetlig och hjälpa oss att kommunicera säkerhetsmeddelanden, berörda versioner, korrigeringar och riskreducerande åtgärder tydligt och effektivt. Det gör det också enklare för kunder och säkerhetsverktyg att spåra ett problem i versionsinformation, säkerhetsmeddelanden, skannrar och sårbarhetsdatabaser.
Att bli CNA innebär inte att sårbarheter inte kan uppstå, och ett CVE ID är inte en klassificering av allvarlighetsgrad eller en säkerhetscertifiering. Det innebär att vi tar ett direkt ansvar för transparent, snabb och samordnad hantering av kvalificerande sårbarheter inom vårt ansvarsområde.
ENISA, Europeiska unionens cybersäkerhetsbyrå, blev i november 2025 en CVE Root för europeiska enheter. I denna roll rekryterar, utbildar, stödjer och hanterar ENISA de CNAs som ingår i organisationens ansvarsområde, samtidigt som den bidrar till att säkerställa att reglerna och processerna för CVE Program följs.
Arbetet under ENISA Root kopplar vårt arbete till ett växande europeiskt ekosystem för sårbarhetshantering, samtidigt som vi förblir en del av det gemensamma globala CVE Program. Vi uppskattar vägledningen och stödet från ENISA under hela introduktionsprocessen.
Vi välkomnar rapporter från säkerhetsforskare, kunder, partner och andra medlemmar i säkerhetsgemenskapen. Om du tror att du har hittat en sårbarhet i Psono eller en annan produkt eller tjänst som utvecklats eller underhålls av esaqa GmbH, ber vi dig läsa vår policy för offentliggörande av sårbarheter och kontakta security@esaqa.com.
Rapporter kan lämnas på engelska eller tyska. Känsliga rapporter kan krypteras med den nyckel för OpenPGP som hänvisas till i vår fil security.txt. Ange den berörda produkten och versionen, en tydlig beskrivning av problemet och dess påverkan samt reproduktionssteg eller ett koncepttest där det är möjligt.
Vårt ansvar som CNA bygger vidare på de säkerhetsrutiner vi redan följer: samordnat offentliggörande av sårbarheter, regelbundna oberoende säkerhetsgranskningar, transparens kring öppen källkod och tydlig kommunikation med våra användare. Vi ser fram emot att bidra mer direkt till CVE Program och den bredare cybersäkerhetsgemenskapen.