Skip to main content
Glama

NVD – Nationale Schwachstellendatenbank

NISTs National Vulnerability Database. Jedes jemals veröffentlichte CVE (Common Vulnerabilities and Exposures) – Softwareschwachstellen, Schweregrade (CVSS), betroffene Produkte (CPEs), Referenzen. Die maßgebliche Quelle für „Ist diese Softwareversion verwundbar?" Kostenlos, ohne Authentifizierung (leichtes Rate-Limit; Schlüssel empfohlen).

Teil von Pipeworx – ein MCP-Gateway, das KI-Agenten mit über 1394+ Live-Datenquellen verbindet.

Warum das für KI-Agenten wichtig ist

Für Sicherheitsanalysen, Lieferketten-Risikobewertungen oder „Welche CVEs betreffen Abhängigkeit X?" ist die NVD die Quelle. Während kommerzielle Schwachstellendatenbanken Kuratierung hinzufügen, ist die NVD der rohe behördliche Datensatz. Kombinieren Sie mit USPTO-Patente für Sicherheits-IP, SEC EDGAR für Offenlegungen von Sicherheitsverletzungen.

Häufige Abläufe:

  • CVE-Suche. Finden Sie ein bestimmtes CVE anhand der ID für den vollständigen Datensatz.

  • Suche nach Produkt / Version. „Welche CVEs betreffen Apache Log4j 2.x?" → Schlüsselwort + CPE-Filter.

  • Aktuelle CVEs nach Schweregrad. Kritische und hohe Schweregrade, die kürzlich veröffentlicht wurden.

  • CVSS-Bewertung. Jedes CVE hat CVSS-v2-, v3.0- und v3.1-Werte; Agenten sollten für aktuelle Analysen v3.x verwenden.

Related MCP server: Cybersecurity MCP Server

Authentifizierung

Die REST-API der NVD ist kostenlos; ein nicht authentifizierter Client erhält ~5 Anfragen pro 30 Sekunden. Holen Sie sich einen kostenlosen API-Schlüssel unter https://nvd.nist.gov/developers/request-an-api-key für ~50 Anfragen pro 30 Sekunden. Übergeben Sie ihn über _apiKey.

Schweregradklassen (CVSS v3)

Punktzahl

Klasse

0.1–3.9

Niedrig

4.0–6.9

Mittel

7.0–8.9

Hoch

9.0–10.0

Kritisch

Für die Agenten-Triage ist „Hoch und Kritisch, letzte 90 Tage" der übliche Aufmerksamkeitsbereich.

Häufige Fallstricke

  • CPE-Abgleich ist knifflig. CPE (Common Platform Enumeration) ist das kontrollierte Vokabular für „Dieses CVE betrifft diese Produktversion." Softwarernamen in CPE weichen oft von den Marketingnamen ab. Nutzen Sie die CPE-Suche der NVD, um das richtige CPE zu finden, bevor Sie nach CVEs suchen.

  • Die CVE-Abdeckung ist nicht vollständig. Einige Fehler werden stillschweigend gepatcht, ohne dass ein CVE zugewiesen wird. Umgekehrt ist nicht jedes CVE in der Praxis ausnutzbar. Triage nach Umgebung.

  • Der Schweregrad ist nicht die Ausnutzbarkeit. Ein kritischer CVSS-Wert für eine Funktion, die Sie nicht nutzen, ist irrelevant; ein mittlerer CVSS-Wert für etwas, das dem Internet ausgesetzt ist, ist schlimmer als der Wert vermuten lässt. Kombinieren Sie mit EPSS (Exploit Prediction Scoring System), wenn verfügbar.

  • Reserviert vs. veröffentlicht. Reservierte CVEs („RESERVED") sind Platzhalter, die auf die öffentliche Offenlegung warten. Der eigentliche Inhalt befindet sich nach der Veröffentlichung in description. Filtern Sie vulnStatus nach dem, was tatsächlich bekannt ist.

  • Referenzen hinken hinterher. Patches und Exploit-Erkennungssignaturen erscheinen oft, bevor der NVD-Datensatz aktualisiert wird. Für die Echtzeit-Schwachstellenreaktion legen Sie GitHub Security Advisories oder Herstellerkanäle darüber.

  • Geändert vs. veröffentlichtes Datum. Das „geänderte" Datum spiegelt oft Neubewertungen oder Referenzaktualisierungen wider, nicht neue Erkenntnisse. Für „Was wurde diese Woche offengelegt" sortieren Sie nach publishedDate.

Schnellstart

Fügen Sie zu Ihrem MCP-Client hinzu (Claude Desktop, Cursor, Windsurf usw.):

{
  "mcpServers": {
    "nvd": {
      "url": "https://gateway.pipeworx.io/nvd/mcp"
    }
  }
}

Oder verbinden Sie sich mit dem vollständigen Pipeworx-Gateway für Zugriff auf alle 1394+ Datenquellen:

{
  "mcpServers": {
    "pipeworx": {
      "url": "https://gateway.pipeworx.io/mcp"
    }
  }
}

Verwendung mit ask_pipeworx

Anstatt Tools direkt aufzurufen, können Sie Fragen in einfachem Englisch stellen:

ask_pipeworx({ question: "your question about Nvd data" })

Das Gateway wählt das richtige Tool aus und füllt die Argumente automatisch aus.

Mehr

Lizenz

MIT

A
license - permissive license
Not graded
quality - not tested
C
maintenance

Maintenance

UpdatingMaintainers
UpdatingResponse time
Release cycle
0Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    C
    maintenance
    Provides live CVE data from NVD and EPSS without API key, enabling AI assistants to look up CVSS scores, search vulnerabilities, and check product CVEs.
    3
    MIT
  • F
    license
    Not graded
    quality
    D
    maintenance
    Enables CVE vulnerability lookup and search using the National Vulnerability Database (NVD), allowing users to retrieve detailed information about specific CVEs and search for vulnerabilities by keyword.

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/pipeworx-io/mcp-nvd'

If you have feedback or need assistance with the MCP directory API, please join our Discord server