Het Amerikaanse National Institute of Standards and Technology (NIST) past zijn National Vulnerability Database (NVD) aan vanwege de enorme groei in het aantal gemelde kwetsbaarheden. Niet elke CVE (Common Vulnerabilities and Exposures) krijgt voortaan een volledige analyse, vooral kwetsbaarheden die niet tot de meest kritieke categorieën behoren. Dit kan leiden tot een minder gedetailleerd overzicht van kwetsbaarheden binnen de database.
Tussen 2020 en 2025 is het aantal nieuw ingediende CVE’s met 263 procent gestegen, meldt NIST. Alleen al in de eerste drie maanden van 2026 kwamen bijna een derde meer meldingen binnen dan in dezelfde periode een jaar eerder. In 2025 verwerkte NIST bijna 42.000 CVE’s, een stijging van 45 procent ten opzichte van eerdere jaren, maar dit bleek onvoldoende om de instroom bij te houden. De NVD fungeert al jaren als een centraal referentiepunt voor cybersecurityprofessionals, die via de database kwetsbaarheden kunnen opzoeken, ernstscores kunnen raadplegen en productlijsten kunnen inzien om risico’s te beoordelen. De extra informatie, ook wel ‘enrichment’ genoemd, wordt door NIST zelf toegevoegd, maar dit proces staat onder druk door een gat in de financiering in 2024. Hierdoor kon NIST de achterstand in de verwerking van CVE’s niet volledig wegwerken. In april 2025 verslechterde de financiële situatie verder, waardoor het CVE-systeem tijdelijk zonder subsidie kwam te zitten. Dit leidde tot de ontwikkeling van een Europees alternatief, maar de druk op NIST blijft hoog.
Als gevolg van de recordgroei hanteert NIST sinds kort nieuwe prioriteringscriteria. CVE’s die voorkomen in de CISA Known Exploited Vulnerabilities (KEV) Catalog krijgen voorrang en moeten binnen één werkdag volledig geanalyseerd zijn. Ook kwetsbaarheden in software die door de Amerikaanse federale overheid wordt gebruikt en software die onder Executive Order 14028 als kritiek wordt aangemerkt, worden versneld verwerkt. CVE’s buiten deze categorieën worden gelabeld als ‘Not Scheduled’ en krijgen niet automatisch de gebruikelijke analyses. Dit maakt de NVD meer een reactief systeem, waarbij de fijnmazigheid van de informatie afneemt. Het blijft wel mogelijk om via een aanvraagproces per e-mail verrijking op te vragen voor specifieke CVE’s.
Alle ingediende CVE’s blijven beschikbaar in de NVD, maar voor het merendeel ontbreekt de verrijking. Daarnaast stopt NIST met het standaard opstellen van een eigen ernstscore als de indiener, de CVE Numbering Authority, al een score heeft meegegeven. Backlog-CVE’s met een publicatiedatum van vóór 1 maart 2026 worden eveneens naar ‘Not Scheduled’ verplaatst. NIST werkt ondertussen aan geautomatiseerde systemen om de NVD op de lange termijn beter te kunnen onderhouden.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *