nvd
NVD – Nationale Schwachstellendatenbank
NISTs National Vulnerability Database. Jedes jemals veröffentlichte CVE (Common Vulnerabilities and Exposures) – Softwareschwachstellen, Schweregrade (CVSS), betroffene Produkte (CPEs), Referenzen. Die maßgebliche Quelle für „Ist diese Softwareversion verwundbar?" Kostenlos, ohne Authentifizierung (leichtes Rate-Limit; Schlüssel empfohlen).
Teil von Pipeworx – ein MCP-Gateway, das KI-Agenten mit über 1394+ Live-Datenquellen verbindet.
Warum das für KI-Agenten wichtig ist
Für Sicherheitsanalysen, Lieferketten-Risikobewertungen oder „Welche CVEs betreffen Abhängigkeit X?" ist die NVD die Quelle. Während kommerzielle Schwachstellendatenbanken Kuratierung hinzufügen, ist die NVD der rohe behördliche Datensatz. Kombinieren Sie mit USPTO-Patente für Sicherheits-IP, SEC EDGAR für Offenlegungen von Sicherheitsverletzungen.
Häufige Abläufe:
CVE-Suche. Finden Sie ein bestimmtes CVE anhand der ID für den vollständigen Datensatz.
Suche nach Produkt / Version. „Welche CVEs betreffen Apache Log4j 2.x?" → Schlüsselwort + CPE-Filter.
Aktuelle CVEs nach Schweregrad. Kritische und hohe Schweregrade, die kürzlich veröffentlicht wurden.
CVSS-Bewertung. Jedes CVE hat CVSS-v2-, v3.0- und v3.1-Werte; Agenten sollten für aktuelle Analysen v3.x verwenden.
Related MCP server: Cybersecurity MCP Server
Authentifizierung
Die REST-API der NVD ist kostenlos; ein nicht authentifizierter Client erhält ~5 Anfragen pro 30 Sekunden. Holen Sie sich einen kostenlosen API-Schlüssel unter https://nvd.nist.gov/developers/request-an-api-key für ~50 Anfragen pro 30 Sekunden. Übergeben Sie ihn über _apiKey.
Schweregradklassen (CVSS v3)
Punktzahl | Klasse |
0.1–3.9 | Niedrig |
4.0–6.9 | Mittel |
7.0–8.9 | Hoch |
9.0–10.0 | Kritisch |
Für die Agenten-Triage ist „Hoch und Kritisch, letzte 90 Tage" der übliche Aufmerksamkeitsbereich.
Häufige Fallstricke
CPE-Abgleich ist knifflig. CPE (Common Platform Enumeration) ist das kontrollierte Vokabular für „Dieses CVE betrifft diese Produktversion." Softwarernamen in CPE weichen oft von den Marketingnamen ab. Nutzen Sie die CPE-Suche der NVD, um das richtige CPE zu finden, bevor Sie nach CVEs suchen.
Die CVE-Abdeckung ist nicht vollständig. Einige Fehler werden stillschweigend gepatcht, ohne dass ein CVE zugewiesen wird. Umgekehrt ist nicht jedes CVE in der Praxis ausnutzbar. Triage nach Umgebung.
Der Schweregrad ist nicht die Ausnutzbarkeit. Ein kritischer CVSS-Wert für eine Funktion, die Sie nicht nutzen, ist irrelevant; ein mittlerer CVSS-Wert für etwas, das dem Internet ausgesetzt ist, ist schlimmer als der Wert vermuten lässt. Kombinieren Sie mit EPSS (Exploit Prediction Scoring System), wenn verfügbar.
Reserviert vs. veröffentlicht. Reservierte CVEs („RESERVED") sind Platzhalter, die auf die öffentliche Offenlegung warten. Der eigentliche Inhalt befindet sich nach der Veröffentlichung in
description. Filtern SievulnStatusnach dem, was tatsächlich bekannt ist.Referenzen hinken hinterher. Patches und Exploit-Erkennungssignaturen erscheinen oft, bevor der NVD-Datensatz aktualisiert wird. Für die Echtzeit-Schwachstellenreaktion legen Sie GitHub Security Advisories oder Herstellerkanäle darüber.
Geändert vs. veröffentlichtes Datum. Das „geänderte" Datum spiegelt oft Neubewertungen oder Referenzaktualisierungen wider, nicht neue Erkenntnisse. Für „Was wurde diese Woche offengelegt" sortieren Sie nach
publishedDate.
Schnellstart
Fügen Sie zu Ihrem MCP-Client hinzu (Claude Desktop, Cursor, Windsurf usw.):
{
"mcpServers": {
"nvd": {
"url": "https://gateway.pipeworx.io/nvd/mcp"
}
}
}Oder verbinden Sie sich mit dem vollständigen Pipeworx-Gateway für Zugriff auf alle 1394+ Datenquellen:
{
"mcpServers": {
"pipeworx": {
"url": "https://gateway.pipeworx.io/mcp"
}
}
}Verwendung mit ask_pipeworx
Anstatt Tools direkt aufzurufen, können Sie Fragen in einfachem Englisch stellen:
ask_pipeworx({ question: "your question about Nvd data" })Das Gateway wählt das richtige Tool aus und füllt die Argumente automatisch aus.
Mehr
Lizenz
MIT
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseAqualityDmaintenanceEnables users to retrieve and display CVE vulnerability information from the National Vulnerability Database (NVD) with support for keyword search and detailed lookup.2254MIT
- AlicenseNot gradedqualityDmaintenanceEnables searching the NIST NVD for CVEs, retrieving full CVE details, checking software for known vulnerabilities, and searching the CPE database.MIT
- AlicenseAqualityCmaintenanceProvides live CVE data from NVD and EPSS without API key, enabling AI assistants to look up CVSS scores, search vulnerabilities, and check product CVEs.3MIT
- FlicenseNot gradedqualityDmaintenanceEnables CVE vulnerability lookup and search using the National Vulnerability Database (NVD), allowing users to retrieve detailed information about specific CVEs and search for vulnerabilities by keyword.
Related MCP Connectors
CVE lookup via NIST NVD, CISA KEV, EPSS, and MITRE ATT&CK. 7 tools.
CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.
CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/pipeworx-io/mcp-nvd'
If you have feedback or need assistance with the MCP directory API, please join our Discord server