Correlens

Gestion des vulnérabilités

Un risque exploitable, pas un mur de CVE.

Chaque composant de votre SBOM est surveillé et chaque vulnérabilité est enrichie par la priorisation selon l’exploitation, l’atteignabilité et la réévaluation contextuelle. Votre équipe traite ainsi ce qui compte, dans le bon ordre.

Vulnérabilités IA données d’exemple
Score de risque
3.0Faible
EV Platform E-3
Résolues
1,135
sur 1 289 constats
Ouvertes
154
EV Platform E-3 · Robotaxi R1
Critique 4
Élevée 13
Moyenne 5
Faible 132
VulnérabilitéComposantCVSSExploitationÉtat
CVE-2026-31431linux 6.6.527.8KEVen examen
CVE-2023-4863libwebp 1.2.48.8KEVen examen
CVE-2024-47606gstreamer 1.14.49.8PoCà valider · L.R.
CVE-2023-27349bluez 5.668.0PoCà valider · S.O.
CVE-2024-45491libexpat 2.2.69.8nonesuppressed

Comment il effectue le tri

Conçu pour ce que votre SBOM embarque.

Priorisation selon l’exploitationKEV, EPSS et preuves d’exploitation réelle placent en tête les constats effectivement exploités.
Atteignabilité et contexteUne vulnérabilité réévaluée pour le produit déployé : quel nœud, quelle interface et si le chemin de code est atteignable.
Alimentée par votre SBOMLa nomenclature sert d’entrée : une ligne par composant, rapprochée automatiquement des avis.
Une file, pas un fluxCe qui exige une réaction, avec un état et un responsable : supprimé, validé ou escaladé, le tout enregistré.

Réévaluation du contexte

Un score unique ne convient pas à tous les produits.

Un score de base CVSS suppose le pire dans tous les cas. Correlens réévalue chaque constat pour le produit dans lequel il se trouve réellement, sur CVSS 3.0, 3.1 ou 4.0, et enregistre les raisons. La manière dont la réévaluation prend en compte votre contexte fait partie de la démonstration, pas du site web.

  • Réalité environnementale. Un score de 9,8 sur un nœud isolé sans exposition réseau n’est pas votre premier problème.
  • Raisonnement enregistré. Chaque re-score conserve l’analyste, les indicateurs de contexte et la justification.
  • Normes natives. Les scores restent des vecteurs CVSS valides, de sorte que les exportations et les rapports conservent leur signification en dehors de la plateforme.
Réévaluation du contextedonnées d’exemple
9.8
CVE-2024-47606 · gstreamer 1.14.4CVSS 3.1 base · network attack vector assumed
7.2
Réévalué pour le véhiculeatteignable uniquement via le réseau interne du véhicule, aucune voie externe
Le contexte du nœud détermine le score
no network accessgateway-isolateddebug port fusedread-only media path

États de triage & VEX

Une décision est un enregistrement, pas une couleur de statut.

Les constatations progressent à travers des états explicites : à valider, en examen, supprimé ou escaladé. Une suppression est une déclaration VEX avec une raison attachée, donc « non affectée » est quelque chose que vous pouvez remettre à un évaluateur, pas un filtre silencieux.

  • Suppression de VEX. Les revendications non affectées sont accompagnées d’une justification lisible par machine.
  • File nominative. Chaque constat a un état et une personne, donc rien ne meurt dans une feuille de calcul.
  • Alimente la conformité. Les mêmes dossiers alimentent les preuves de surveillance R155 CSMS et la clause 8 de la norme 21434.
File d’attente de triagedonnées d’exemple
P1CVE-2026-31431 · linux "Copy Fail"EN EXAMEN · K.M.
P1CVE-2024-45434 · bluesdk "PerfektBlue"À VALIDER
P1CVE-2025-24132 · airplay-sdk "AirBorne"À VALIDER
P2CVE-2023-27349 · bluezÀ VALIDER
P3CVE-2022-30790 · u-bootVEX · non affecté
états et raisons enregistrés par constat · exportables avec les données enrichies SBOM

Découvrez vos constats triés comme le ferait un analyste.

Voir le tri de mes vulnérabilités