Gdy podatność zostaje odkryta i zgłoszona, uprawniona organizacja CNA (CVE Numbering Authority) rezerwuje i przydziela identyfikator CVE ID. Rekord CVE zawiera identyfikator, krótki opis luki oraz co najmniej jedno publiczne odniesienie. Rekord jest publikowany w katalogu CVE (cve.org). Następnie systemy zewnętrzne, takie jak NVD, wzbogacają rekord o dodatkowe metadane i ocenę CVSS. Format identyfikatora to CVE-RRRR-NNNN; od 13 stycznia 2015 liczba cyfr sekwencyjnych jest zmienna, aby pomieścić ponad 9 999 wpisów rocznie.
Przed CVE każdy dostawca narzędzi i baza podatności używały własnego nazewnictwa tej samej luki, co uniemożliwiało korelację danych między systemami. CVE rozwiązuje ten problem, nadając każdej podatności jeden wspólny identyfikator.
MITRE publicznie uruchamia listę CVE we wrześniu 1999 jako wspólny słownik znanych podatności.
Od 13 stycznia 2015 identyfikatory mają zmienną liczbę cyfr sekwencyjnych, znosząc limit 9 999 wpisów rocznie.
Kontrakt MITRE na prowadzenie programu CVE niemal wygasł; przyznano 11-miesięczne przedłużenie, a finansowanie ustabilizowano do 2026 roku.