# CVE คืออะไร

> ระบบรหัสอ้างอิงสากลของช่องโหว่ความปลอดภัยที่เปิดเผยต่อสาธารณะ แต่ละช่องโหว่ได้รหัสไม่ซ้ำกันในรูปแบบ CVE-ปี-ลำดับ เพื่อให้ทุกฝ่ายอ้างถึงช่องโหว่เดียวกันได้ตรงกัน

- ชื่ออื่น: รหัสอ้างอิงช่องโหว่ความปลอดภัยสากล, Common Vulnerabilities and Exposures
- ปรับปรุงล่าสุด: 2026-10-01T18:05:00.000Z
- ที่มา: https://thaidata.co.th/glossary/cve/

**CVE** คือระบบรหัสอ้างอิงของช่องโหว่ความปลอดภัยไซเบอร์ที่เปิดเผยต่อสาธารณะ ย่อมาจาก Common Vulnerabilities and Exposures พันธกิจของโครงการ CVE คือการระบุ นิยาม และจัดทำบัญชีช่องโหว่เหล่านี้ โดยช่องโหว่หนึ่งรายการมี CVE Record หนึ่งรายการ เพื่อให้ผู้ผลิต นักวิจัย และฝ่ายไอทีมั่นใจว่ากำลังพูดถึงปัญหาเดียวกัน

## CVE ทำงานอย่างไร

เมื่อมีผู้ค้นพบช่องโหว่และรายงานไปยังองค์กรที่เป็นพันธมิตรของโครงการ องค์กรนั้นจะกำหนดรหัส CVE ID แล้วเผยแพร่ CVE Record ที่อธิบายช่องโหว่อย่างสอดคล้องกัน รหัสประกอบด้วยคำนำหน้า CVE ปี และเลขลำดับ ในรูปแบบ CVE-YYYY-NNNN ส่วนของปีคือปีที่จองรหัสหรือปีที่เปิดเผยช่องโหว่ ไม่ได้บอกว่าค้นพบเมื่อใด ส่วนเลขลำดับมีได้ตั้งแต่สี่หลักขึ้นไปโดยไม่จำกัดจำนวนหลัก

โครงการ CVE ได้รับการสนับสนุนจาก CISA ภายใต้กระทรวงความมั่นคงแห่งมาตุภูมิสหรัฐฯ (DHS) และดำเนินงานโดย MITRE โดยมีองค์กรพันธมิตรจากทั่วโลกร่วมกำหนดรหัสและเผยแพร่ข้อมูล

## ตัวอย่างการใช้งาน

- **ติดตามประกาศความปลอดภัย** ผู้ผลิตระบุรหัส CVE ในประกาศแพตช์ ฝ่ายไอทีจึงตรวจได้ว่าระบบของตนได้รับผลกระทบหรือไม่
- **สแกนและบริหารจัดการช่องโหว่** ใช้รหัส CVE เป็นตัวอ้างอิงกลาง ทำให้เทียบผลข้ามเครื่องมือและข้ามผู้ผลิตได้
- **จัดลำดับความสำคัญ** พิจารณารหัส CVE คู่กับคะแนนความรุนแรง และข้อมูลว่าช่องโหว่นั้นถูกใช้โจมตีจริงแล้วหรือไม่
- **สื่อสารกับผู้บริหารและผู้ตรวจสอบ** รายงานสถานะการแก้ไขโดยอ้างรหัสเดียวกันทั้งองค์กร

## CVE ต่างจาก CVSS อย่างไร

CVE บอกว่าช่องโหว่ใดคือช่องโหว่ใด ส่วน CVSS (Common Vulnerability Scoring System) บอกว่าช่องโหว่นั้นรุนแรงเพียงใด CVSS เป็นกรอบมาตรฐานเปิดที่ FIRST เผยแพร่ เวอร์ชัน 4.0 ออกเมื่อวันที่ 1 พฤศจิกายน 2023 ให้คะแนน 0.0–10.0 และแบ่งระดับเป็น Low (0.1–3.9), Medium (4.0–6.9), High (7.0–8.9) และ Critical (9.0–10.0) คะแนนสูงไม่ได้แปลว่าช่องโหว่ถูกใช้โจมตีแล้วเสมอไป จึงควรดูประกอบกับข้อมูลการโจมตีจริงและความสำคัญของระบบที่ได้รับผลกระทบ

## แหล่งอ้างอิง

- [Overview: About the CVE Program](https://www.cve.org/About/Overview) — CVE Program
- [Process: CVE Record Lifecycle](https://www.cve.org/About/Process) — CVE Program
- [Common Vulnerability Scoring System version 4.0: Specification Document](https://www.first.org/cvss/v4-0/specification-document) — FIRST
