Correlens

Gestion des vulnérabilités

Un risque exploitable, pas un mur de CVE.

Chaque composant de votre SBOM est surveillé et chaque vulnérabilité est enrichie par la priorisation selon l’exploitation, l’atteignabilité et la réévaluation contextuelle. Votre équipe traite ainsi ce qui compte, dans le bon ordre.

Vulnérabilités IA données d’exemple
Score de risque
3.0Faible
EV Platform E-3
Résolues
1,135
sur 1 245 constats
Ouvertes
154
Critique 4
Élevée 13
Moyenne 5
Faible 132
VulnérabilitéComposantCVSSExploitationÉtat
CVE-2026-4187gstreamer 1.14.49.8KEVunder review
CVE-2026-3350botan 2.19.58.4exploitto validate
CVE-2026-0915bluez 5.667.5PoCto validate
CVE-2026-1204libexpat 2.2.66.8nonesuppressed

Comment il effectue le tri

Conçu pour ce que votre SBOM embarque.

Priorisation selon l’exploitationKEV, EPSS et preuves d’exploitation réelle placent en tête les constats effectivement exploités.
Atteignabilité et contexteUne vulnérabilité réévaluée pour le produit déployé : quel nœud, quelle interface et si le chemin de code est atteignable.
Alimentée par votre SBOMLa nomenclature sert d’entrée : une ligne par composant, rapprochée automatiquement des avis.
Une file, pas un fluxCe qui exige une réaction, avec un état et un responsable : supprimé, validé ou escaladé, le tout enregistré.

Réévaluation du contexte

Un score unique ne convient pas à tous les produits.

Un score de base CVSS suppose le pire dans tous les cas. Correlens réévalue chaque constat pour le produit dans lequel il se trouve réellement, sur CVSS 3.0, 3.1 ou 4.0, et enregistre les raisons. La manière dont la réévaluation prend en compte votre contexte fait partie de la démonstration, pas du site web.

  • Réalité environnementale. Un score de 9,8 sur un nœud isolé sans exposition réseau n'est pas votre premier problème.
  • Raisonnement enregistré. Chaque re-score conserve l'analyste, les drapeaux de contexte et la justification.
  • Normes natives. restent des vecteurs CVSS valides, de sorte que les exportations et les rapports conservent leur signification en dehors de la plateforme.
Réévaluation du contextedonnées d’exemple
9.8
CVE-2026-4187 · gstreamer 1.14.4CVSS 3.1 base · network attack vector assumed
5.1
Réévalué pour le véhiculeaccessible uniquement par le bus interne, aucune voie externe
Le contexte du nœud détermine le score
no network accessgateway-isolateddebug port fusedread-only media path

États de triage & VEX

Une décision est un enregistrement, pas une couleur de statut.

Les constatations progressent à travers des états explicites : à valider, en revue, supprimées ou échelonnées. Une suppression est une VEX déclaration avec une raison attachée, donc « non affectée » est quelque chose que vous pouvez donner à un évaluateur, pas un filtre silencieux.

  • Suppression de VEX. Les revendications non affectées sont accompagnées d'une justification lisible par machine.
  • File d'attente propriétaire. Chaque découverte a un état et une personne, donc rien ne meurt dans une feuille de calcul.
  • Suit la réglementation. Les mêmes dossiers servent à la preuve de surveillance R155 CSMS et au paragraphe 8 de la clause 21434.
File d'attente de triagedonnées d’exemple
P1CVE-2026-4187 · gstreamerUNDER REVIEW · K.M.
P1CVE-2026-3350 · wolfSSLTO VALIDATE
P2CVE-2026-0915 · bluezTO VALIDATE
P3CVE-2026-2044 · u-bootVEX · not affected
états et raisons enregistrés par constat · exportables avec les données enrichies SBOM

Découvrez des constats qualifiés comme le ferait un analyste.

Réserver une démonstration