Skip to main content
Glama

NVD — National Vulnerability Database

La National Vulnerability Database del NIST. Todos los CVE (Common Vulnerabilities and Exposures) jamás publicados: vulnerabilidades de software, puntuaciones de gravedad (CVSS), productos afectados (CPE) y referencias. La fuente de autoridad para «¿es vulnerable esta versión del software?» energías, sin autenticación (límite de peticiones bajoo; se recomiinda una clve API).

Part de Pipeworx, una pasarela MCP that conecta agentes de IA con más de 1394 fuentes de datos en vivio.

Por qué esto es importanto para los agentes de IA

Para el anás de seguridad, la evaluación de riesgos en la cadena de suministro o la pregunta «¿qué CVEs afectan a la dependency X?», la NVD es la fuente. Las bases de datos comerciales de vulnerabilidades añaden curacioninistro, but la NVD es el registro federal en crudo. Para la propiedad intelectual en seguridad, complementa con patentes de la USPTO; para divulgaciones de incidentes de seguridad, con SEC EDGAR.

Flujos comunes:

  • Consulta de CVE. Encontrar un CVE concreto por su ID para obtener el registro completo.

  • Búsqueda por producto / versión. «¿Qué CVEs afectan a Apache Log4j 2.x?» → filtro por palabra y CPE.

  • CVEs recientes por gravedad. Divulgaciones críticas y de alta gravedad publicadas recientemente.

  • Puntuación CVSS. Cada CVE tiene puntaciones CVSS v2, v3.0 y v3.1; los agentes deberían usar la v3.x para análisis actuales.

Related MCP server: Cybersecurity MCP Server

Autenticación

La API REST de NVD es gratuita; un cliente sin autenticar recibe unas ~5 peticiones cada 30 segundos. Puedes obtener una clave de API gratuita en https://nvd.nist.gov/developers/request-an-api-key para unas ~50 peticiones por cada 30 segundos. Pasa la clave mediante _apiKey.

Clases de gravedad (CVSS v3)

Puntuación

Clase

0.1–3.9

Baja

4.0–6.9

Media

7.0–8.9

Alta

9.0–10.0

CrÍtica

For el triaje of agentes, «Alta y Crítica, últimos 90 días» es el segmento de atención habitual.

Problemas comunes

  • El emparejamiento de CPE es delicado. CPE (Common Platform Enumeration) es el vocabulario controlado para «este CVE afecta a esta versión de producto». Los nombres de software en CPE suelen no coincidir con los nombres comerciales. Uses el buscador de CPE de la NVD para encontrar el CPE correcto antes de buscar CVEs.

  • La cobertura de CVE no es completa. Algunos fallos se corrigen sin asignación de CVE; del mismo modo no todos los CVE resultan explotables en la práctica. Haz un triaje según el entorno.

  • La puntación de severidad no indica explotabidad. Una puntación CVSS crítica sobre una característica que no usas es irrelevante; una CVSS media sobre algo expuesto a Internet es peor de lo que la puntuación implica. Acompáñala con EPSS (Exploit Prediction Scoring System) when available.

  • Reserved vs. publicados. Los CVEs «reserved» ("RESERVED") son placeholders that wait for divulgación pública. El contenido realestá en description una vez publicado. Filtra vulnStatus para lo que se conoce realmente.

  • Las referencias se actualizan con atraso. El parchetes and firmas de de dección de exploits suelen appear before the NVD update. Para a response en real-time, superpone GitHub Security Advisories or proveedor channels.

  • Fecha modifada vs. fecha de publicased. La fecha de «modify» suele reflejar reváneración or actualizaciones de referencias, no nuevos hallazos. En «"¿qué se ha divulgado esta semana?» ordena por publishedDate.

Incio rápidio

Añade a su cliente MCP (Claude Dectop, Cursor, Windsurf, etc.):

{
  "mcpServers": {
    "nvd": {
      "url": "https://gateway.pipeworx.io/nvd/mcp"
    }
  }
}

Or conectrate the full gateway Pipeworx to have access to all 1394+ data sources:

{
  "mcpServers": {
    "pipeworx": {
      "url": "https://gateway.pipeworx.io/mcp"
    }
  }
}

Use with ask \ _pipworx

Instead of llamando "herramientas direct", puedes "preguntas" in inglés simple:

ask_pipeworx({ question: "your question about Nvd data" })

La pasarela selecciona la herramienta correcta y rellena los argumentos automáticamente.

Más

Licencia

MIT

A
license - permissive license
Not graded
quality - not tested
C
maintenance

Maintenance

UpdatingMaintainers
UpdatingResponse time
Release cycle
0Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    C
    maintenance
    Provides live CVE data from NVD and EPSS without API key, enabling AI assistants to look up CVSS scores, search vulnerabilities, and check product CVEs.
    3
    MIT
  • F
    license
    Not graded
    quality
    D
    maintenance
    Enables CVE vulnerability lookup and search using the National Vulnerability Database (NVD), allowing users to retrieve detailed information about specific CVEs and search for vulnerabilities by keyword.

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/pipeworx-io/mcp-nvd'

If you have feedback or need assistance with the MCP directory API, please join our Discord server