Het National Institute of Standards and Technology (NIST) heeft aangekondigd dat het de verrijking van CVE-gegevens zal beperken vanwege een exponentiële groei in het aantal ingediende kwetsbaarheden. Hierdoor zal NIST alleen nog details toevoegen aan kwetsbaarheden die aan een bepaalde prioriteitsdrempel voldoen, waarmee het afwijkt van de eerdere missie om elke CVE volledig te documenteren.
Normaal gesproken voegt NIST na ontvangst van een CVE bij de National Vulnerability Database (NVD) extra informatie toe, zoals een beschrijving en een ernstscore. Volgens een verklaring van NIST is dit door de enorme toename van meldingen in 2026 echter niet meer haalbaar. In de eerste drie maanden van 2026 lag het aantal meldingen bijna een derde hoger dan in dezelfde periode vorig jaar. In 2025 verrijkte NIST bijna 42.000 CVE’s, 45% meer dan ooit tevoren, maar dat is onvoldoende om de groei bij te houden.
De CVE’s die niet aan de nieuwe criteria voldoen, blijven wel opgenomen in de database, maar worden niet verder verrijkt. Vanaf nu verrijkt NIST alleen nog CVE’s die voorkomen in het federale catalogus van geëxploiteerde kwetsbaarheden van de Cybersecurity and Infrastructure Security Agency (CISA). Kwetsbaarheden die aan deze catalogus worden toegevoegd, worden binnen één dag na melding door CISA verrijkt. Ook CVE’s in producten die door de federale overheid worden gebruikt en software die als kritiek wordt beschouwd, krijgen prioriteit.
Met deze aanpassing kan NIST zich richten op de meest urgente kwetsbaarheden en tegelijkertijd werken aan geautomatiseerde systemen en verbeterde workflows voor duurzame verwerking op lange termijn. Eerder waarschuwden cybersecurity-experts en AI-bedrijven dat de democratisering van AI-codebeoordelingstools leidt tot een stortvloed aan nieuwe, vaak minder ernstige kwetsbaarheden in populaire software. Ook zorgen ontwikkelingen in AI-cybersecurity voor bezorgdheid over autonome systemen die bugs zelfstandig kunnen ontdekken en misbruiken zonder menselijke tussenkomst.
In 2024 leidde een combinatie van personeelsverminderingen en bezuinigingen bij NIST tot een crisis waarbij 90% van de ingediende kwetsbaarheden niet werd verrijkt. CISA nam toen een deel van deze taak over en verrijkte namens NIST duizenden kwetsbaarheden, terwijl een consortium werd opgericht om toekomstige problemen te voorkomen. Het aantal medewerkers bij NVD bleef 21, terwijl het aantal kwetsbaarheden jaarlijks toenam. Diverse cybersecurity-experts ondertekenden een brief aan het Congres en minister Gina Raimondo om financiering en bescherming van de NVD te vragen, omdat deze database volgens hen een cruciale infrastructuur vormt voor tal van cybersecurityproducten.
NIST gaf eerder aan de achterstand in CVE-verrijking tegen het einde van 2024 en 2025 te willen wegwerken, maar erkent nu dat dit onmogelijk is door de voortdurende toename van meldingen. De nieuwe prioriteringscriteria moeten helpen om de werklast beheersbaar te houden.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *