EUVD: čo dnes reálne ponúka európska databáza zraniteľností

EUVD: čo dnes reálne ponúka európska databáza zraniteľností

Európska databáza zraniteľností (EUVD) je verejne dostupná od 13. mája 2025. Väčšina IT tímov ju vtedy otvorila, porovnala s NVD a vrátila sa k zabehnutým zdrojom. Za posledný rok sa jej postavenie v európskom toku informácií o zraniteľnostiach zmenilo natoľko, že sa oplatí pozrieť znova — a hlavne vedieť, čo z nej dnes reálne dostanete.

Prečo práve teraz

ENISA je od 20. novembra 2025 tzv. Root v programe CVE. Neprideľuje už len vlastné identifikátory, ale sama naberá, školí a spravuje ďalšie organizácie s právom prideľovať CVE (CNA). Dňa 6. augusta 2026 oznámila, že pod jej Root pribudli agentúra NATO NCIA a AISLE. Celkovo je pod ňou 20 CNA — 12 získala priamo a 8 prešlo spod pôvodného Rootu MITRE.

Druhá zmena príde 11. septembra 2026, keď sa podľa Cyber Resilience Act rozbieha ohlasovacia povinnosť výrobcov voči ENISA pri aktívne zneužívaných zraniteľnostiach. Informácie o zraniteľnostiach v EÚ tak prestávajú byť čisto odvodené od amerických zdrojov.

Čo v EUVD nájdete

EUVD vzniklo na základe článku 12 smernice NIS2 a agreguje záznamy z programu CVE, upozornení dodávateľov a hlásení národných CSIRT tímov. Každý záznam má vlastný identifikátor v tvare EUVD-2026-34095 a v poli aliasov drží prepojenie na CVE, prípadne na GitHub advisory.

Užitočné je to, čo je pri zázname navyše: hodnotenie CVSS 4.0, skóre EPSS s odhadom pravdepodobnosti zneužitia a štruktúrovaný zoznam dotknutých výrobcov, produktov a rozsahov verzií. Konkrétny príklad: zraniteľnosť GLPI CVE-2026-42318, ktorá umožňuje mazanie ľubovoľných objektov cez modul plánovania (CVSS 4.0 = 7.0), je v EUVD vedená ako EUVD-2026-34095 vrátane informácie, že opravu priniesli verzie 10.0.25 a 11.0.7.

Bezplatné API bez registrácie

Praktická výhoda oproti webovému rozhraniu je verejné REST API na doméne euvdservices.enisa.europa.eu — bez autentifikácie a bez API kľúča. Použiteľné sú najmä:

  • /api/search — vyhľadávanie podľa textu, výrobcu alebo produktu
  • /api/enisaid?id=EUVD-2026-34095 — detail konkrétneho záznamu
  • /api/criticalvulnerabilities a /api/exploitedvulnerabilities — prehľadové zoznamy
  • /api/kev/dump — kompletný zoznam známych zneužívaných zraniteľností

Pre organizáciu, ktorá má poriadok v evidencii aktív, je to najlacnejší spôsob, ako naviazať zoznam nasadeného softvéru na priebežný zdroj informácií o zraniteľnostiach.

Kde má EUVD rezervy

Zoznam známych zneužívaných zraniteľností mal koncom augusta 2026 celkovo 1 692 záznamov. Z toho 44 nesie európsky zdroj a len 6 z nich sa zároveň nenachádza v americkom zozname CISA KEV. Európsky zoznam je teda zatiaľ prevažne zrkadlo, nie náhrada — kto CISA KEV sleduje, nemá dôvod ho vypnúť.

Rovnako platí, že EUVD je dátový zdroj, nie nástroj na riadenie zraniteľností. Nepovie vám, ktoré z tisícok záznamov sa týkajú vášho prostredia. To ostáva úlohou evidencie aktív s normalizovanými názvami výrobcov, produktov a verzií.

Ako to zapadá do vyhlášky 227/2025

Hodnotenie zraniteľností je podľa vyhlášky 227/2025 povinné a pri audite sa preukazuje dokumentáciou, nie tvrdením, že bezpečnostné upozornenia sledujete. Doložiteľné majú byť tri veci: z akého zdroja informácie čerpáte, ako často, a v akej lehote nasadzujete opravy podľa závažnosti. EUVD je použiteľné ako jeden z uvedených zdrojov — spravovaný v EÚ, bez licenčných podmienok a strojovo čitateľný.

Pre subjekty registrované pred 1. januárom 2025 sa prechodné obdobie končí 31. decembra 2026. Na doplnenie tejto časti dokumentácie zostávajú štyri mesiace.

Potrebujete pomôcť s touto témou?

Kontakt