CVEは、アメリカの非営利団体であるMITRE(マイター)社が管理・運営しており、現在は世界各国の政府機関や主要なITベンダー、セキュリティ組織と連携して番号の発行が行われています。新しく発見された脆弱性にCVE番号が割り当てられると、その脆弱性の説明(どの製品のどのバージョンにどのような問題があるか)と、関連する参照URL(ベンダーのサポートページやアドバイザリ)がCVEリストに登録され、一般に公開されます。これにより、世界中のシステム管理者、開発者、セキュリティベンダーが、同一の言語と識別子で特定のセキュリティ問題を議論し、連携して対策を講じることが可能になります。例えば、複数のサーバーを運用している組織が「当社のWebサーバーは最新の脆弱性CVE-2026-XXXXXの影響を受けるか」を調査する際、ベンダーからの修正プログラムと、自社のセキュリティ監査ソフトの検知対象リストの双方をCVE番号をキーにして照合するだけで、正確な判断が下せます。
試験でのポイント