Európska databáza zraniteľností (EUVD) je verejne dostupná od 13. mája 2025. Väčšina IT tímov ju vtedy otvorila, porovnala s NVD a vrátila sa k zabehnutým zdrojom. Za posledný rok sa jej postavenie v európskom toku informácií o zraniteľnostiach zmenilo natoľko, že sa oplatí pozrieť znova — a hlavne vedieť, čo z nej dnes reálne dostanete.
Prečo práve teraz
ENISA je od 20. novembra 2025 tzv. Root v programe CVE. Neprideľuje už len vlastné identifikátory, ale sama naberá, školí a spravuje ďalšie organizácie s právom prideľovať CVE (CNA). Dňa 6. augusta 2026 oznámila, že pod jej Root pribudli agentúra NATO NCIA a AISLE. Celkovo je pod ňou 20 CNA — 12 získala priamo a 8 prešlo spod pôvodného Rootu MITRE.
Druhá zmena príde 11. septembra 2026, keď sa podľa Cyber Resilience Act rozbieha ohlasovacia povinnosť výrobcov voči ENISA pri aktívne zneužívaných zraniteľnostiach. Informácie o zraniteľnostiach v EÚ tak prestávajú byť čisto odvodené od amerických zdrojov.
Čo v EUVD nájdete
EUVD vzniklo na základe článku 12 smernice NIS2 a agreguje záznamy z programu CVE, upozornení dodávateľov a hlásení národných CSIRT tímov. Každý záznam má vlastný identifikátor v tvare EUVD-2026-34095 a v poli aliasov drží prepojenie na CVE, prípadne na GitHub advisory.
Užitočné je to, čo je pri zázname navyše: hodnotenie CVSS 4.0, skóre EPSS s odhadom pravdepodobnosti zneužitia a štruktúrovaný zoznam dotknutých výrobcov, produktov a rozsahov verzií. Konkrétny príklad: zraniteľnosť GLPI CVE-2026-42318, ktorá umožňuje mazanie ľubovoľných objektov cez modul plánovania (CVSS 4.0 = 7.0), je v EUVD vedená ako EUVD-2026-34095 vrátane informácie, že opravu priniesli verzie 10.0.25 a 11.0.7.
Bezplatné API bez registrácie
Praktická výhoda oproti webovému rozhraniu je verejné REST API na doméne euvdservices.enisa.europa.eu — bez autentifikácie a bez API kľúča. Použiteľné sú najmä:
/api/search— vyhľadávanie podľa textu, výrobcu alebo produktu/api/enisaid?id=EUVD-2026-34095— detail konkrétneho záznamu/api/criticalvulnerabilitiesa/api/exploitedvulnerabilities— prehľadové zoznamy/api/kev/dump— kompletný zoznam známych zneužívaných zraniteľností
Pre organizáciu, ktorá má poriadok v evidencii aktív, je to najlacnejší spôsob, ako naviazať zoznam nasadeného softvéru na priebežný zdroj informácií o zraniteľnostiach.
Kde má EUVD rezervy
Zoznam známych zneužívaných zraniteľností mal koncom augusta 2026 celkovo 1 692 záznamov. Z toho 44 nesie európsky zdroj a len 6 z nich sa zároveň nenachádza v americkom zozname CISA KEV. Európsky zoznam je teda zatiaľ prevažne zrkadlo, nie náhrada — kto CISA KEV sleduje, nemá dôvod ho vypnúť.
Rovnako platí, že EUVD je dátový zdroj, nie nástroj na riadenie zraniteľností. Nepovie vám, ktoré z tisícok záznamov sa týkajú vášho prostredia. To ostáva úlohou evidencie aktív s normalizovanými názvami výrobcov, produktov a verzií.
Ako to zapadá do vyhlášky 227/2025
Hodnotenie zraniteľností je podľa vyhlášky 227/2025 povinné a pri audite sa preukazuje dokumentáciou, nie tvrdením, že bezpečnostné upozornenia sledujete. Doložiteľné majú byť tri veci: z akého zdroja informácie čerpáte, ako často, a v akej lehote nasadzujete opravy podľa závažnosti. EUVD je použiteľné ako jeden z uvedených zdrojov — spravovaný v EÚ, bez licenčných podmienok a strojovo čitateľný.
Pre subjekty registrované pred 1. januárom 2025 sa prechodné obdobie končí 31. decembra 2026. Na doplnenie tejto časti dokumentácie zostávajú štyri mesiace.