Het Amerikaanse National Institute of Standards and Technology (NIST) heeft een update aangekondigd voor de werking van de National Vulnerability Database (NVD) om de grote toename van nieuwe CVE-meldingen beter te kunnen verwerken. De aanpassing betreft de invoering van een risicogebaseerd model voor het toevoegen van details aan CVE-registraties, een proces dat NIST ‘verrijking’ noemt.

Tot nu toe probeerde NIST alle CVE’s in de NVD te verrijken, maar door de sterke stijging in het aantal nieuwe meldingen is dit steeds lastiger geworden. Het instituut kampt al jaren met een groeiende achterstand in het verwerken van binnenkomende CVE’s. Voortaan zal NIST zich daarom richten op het verrijken van CVE’s die binnen één dag na aanmelding zijn opgenomen in de Known Exploited Vulnerabilities (KEV) catalogus van CISA. Daarnaast krijgen kwetsbaarheden in software die door federale instanties wordt gebruikt en in kritieke software, zoals gedefinieerd in Executive Order 14028, prioriteit.

Volgens NIST is deze wijziging noodzakelijk vanwege een explosieve groei in CVE-aanmeldingen, die tussen 2020 en 2025 met 263% toenamen. De verwachting is dat deze trend zich voortzet, aangezien het aantal aanmeldingen in het eerste kwartaal van 2026 bijna een derde hoger ligt dan in dezelfde periode vorig jaar. In 2025 verrijkte NIST 42.000 CVE’s, maar bleef het achter bij de instroom. Met de nieuwe aanpak kan het instituut zich richten op de meest kritieke kwetsbaarheden.

Nieuwe CVE’s zullen nog steeds worden toegevoegd aan de NVD, maar worden standaard als ‘Not Scheduled’ voor verrijking gemarkeerd, tenzij ze aan de prioriteitscriteria voldoen. Gebruikers kunnen via e-mail verzoeken indienen om details toe te voegen aan niet-geplande CVE’s. NIST benadrukt dat CVE’s buiten de prioriteitscategorieën wel impact kunnen hebben, maar doorgaans niet hetzelfde systemische risico vormen als de geselecteerde kwetsbaarheden.

De backlog van niet-verrijkte CVE’s die vóór 1 maart 2026 zijn gepubliceerd, wordt verplaatst naar de ‘Not Scheduled’ categorie. Verder zal NIST geen eigen ernstscores meer toekennen aan CVE’s waarvoor al een score is ingediend door de CVE Numbering Authority. Ook worden verrijkte CVE’s niet opnieuw geanalyseerd, tenzij wijzigingen de verrijkingsdata wezenlijk beïnvloeden. Daarnaast worden statuslabels en beschrijvingen aangepast om de communicatie over CVE-status en transparantie over de werklast te verbeteren.

NIST geeft aan dat deze risicogebaseerde aanpak noodzakelijk is om de huidige toename in CVE-aanmeldingen te beheersen en de beschikbare middelen te richten op het ontwikkelen van geautomatiseerde systemen en verbeterde workflows voor duurzame werking van het programma. Meer informatie over deze aanpassingen is te vinden op de website van NIST.