# Vad är VEX?

VEX (Vulnerability Exploitability eXchange) anger om en produkt påverkas av en viss sårbarhet

> En sårbarhetsskanning mot en SBOM ger ofta träffar som inte går att utnyttja i den aktuella produkten. Med VEX kan leverantören ange status för varje sårbarhet, så att mottagaren kan prioritera rätt.

Uppdaterad: 5 oktober 2026  
URL: https://sbom.se/vulnerabilities/what-is-vex

VEX (Vulnerability Exploitability eXchange) är ett maskinläsbart utlåtande från en leverantör om huruvida en produkt påverkas av en viss sårbarhet.

## Problemet som VEX löser

När en SBOM jämförs mot en sårbarhetsdatabas blir resultatet en lista över alla kända sårbarheter i komponenterna. Många av dem går inte att utnyttja i just den produkten. Den sårbara funktionen kanske aldrig anropas, eller så har leverantören redan infört ett skydd.

Mottagaren av en SBOM kan sällan avgöra det själv. Leverantören kan. VEX är formatet för att lämna det beskedet.

## Status

Ett VEX-utlåtande anger en av fyra statusar för en sårbarhet i en produkt:

| Status              | Betydelse                                                          |
| ------------------- | ------------------------------------------------------------------ |
| Not Affected        | Produkten påverkas inte. Ingen åtgärd krävs.                       |
| Affected            | Produkten påverkas. Åtgärd rekommenderas.                          |
| Fixed               | Den här versionen av produkten innehåller en rättning.             |
| Under Investigation | Det är ännu inte känt om produkten påverkas. Besked kommer senare. |

Statusen Not Affected ska motiveras. De vanliga motiveringarna är:

* komponenten finns inte i produkten
* den sårbara koden finns inte med
* den sårbara koden körs aldrig
* den sårbara koden kan inte styras av en angripare
* det finns redan skydd i produkten som hindrar utnyttjande

Statusen Affected ska åtföljas av en rekommenderad åtgärd, till exempel att uppdatera till en viss version.

## VEX och SBOM

SBOM:en svarar på vilka komponenter produkten innehåller. VEX svarar på vilka av sårbarheterna i de komponenterna som spelar roll.

De två dokumenten har olika livslängd. SBOM:en för en version ändras inte. VEX uppdateras när nya sårbarheter blir kända och när bedömningar ändras. Därför delas de oftast som separata dokument.

## VEX och VDR

En [VDR (Vulnerability Disclosure Report)](https://sbom.se/vulnerabilities/what-is-vdr) listar alla kända sårbarheter i en produkt tillsammans med leverantörens analys. VEX används framför allt för att ange vilka sårbarheter som inte påverkar produkten. En VDR kan innehålla VEX-uppgifter.

## Format

Det finns tre format för VEX i allmänt bruk:

* **CSAF.** OASIS-standarden Common Security Advisory Framework har en profil för VEX.
* **CycloneDX.** VEX kan ligga i samma dokument som SBOM:en eller i ett eget dokument som pekar på den. CycloneDX använder egna namn på statusarna, till exempel `not_affected`, `exploitable`, `resolved` och `in_triage`.
* **OpenVEX.** Ett fristående, minimalt format från OpenSSF[^1].

CISA har publicerat minimikrav för VEX som alla tre formaten kan uppfylla. Dokumentet finns under Referenser.

[^1]: [OpenVEX](https://openssf.org/projects/openvex/), ett projekt inom Open Source Security Foundation (OpenSSF).

## Referenser

- [CISA Minimum Requirements for Vulnerability Exploitability eXchange (VEX) - 2023](https://www.cisa.gov/sites/default/files/2023-04/minimum-requirements-for-vex-508c.pdf): This document specifies the minimum elements to create a Vulnerability Exploitability eXchange (VEX) document
