NIST dejará de calificar vulnerabilidades no prioritarias por aumento en el volumen de reportes

El Instituto Nacional de Estándares y Tecnología (NIST) dejará de asignar puntuaciones de gravedad a vulnerabilidades de baja prioridad debido al aumento en la carga de trabajo provocado por el creciente número de envíos. A partir del 15 de abril de 2026, el servicio solo analizará y proporcionará detalles adicionales (como la calificación de gravedad y listas de productos) para aquellas vulnerabilidades que cumplan con criterios específicos relacionados con el riesgo que representan.

La Base de Datos Nacional de Vulnerabilidades (NVD) seguirá listando todas las vulnerabilidades reportadas, pero aquellas consideradas de baja prioridad solo contarán con la calificación de gravedad asignada por la Autoridad de Numeración CVE (CNA) que las evaluó y envió. En un anuncio realizado esta semana, la agencia federal no reguladora indicó que solo proporcionará detalles adicionales para vulnerabilidades que cumplan con uno de los siguientes criterios: estar en el catálogo de vulnerabilidades explotadas conocidas de CISA (KEV), afectar al software del gobierno federal de EE. UU. o involucrar software crítico según la Orden Ejecutiva 14028.

"Todos los CVE enviados seguirán siendo añadidos al NVD. Sin embargo, aquellos que no cumplan con los criterios anteriores serán categorizados como 'No Programados'. Esto nos permitirá centrarnos en los CVE con mayor potencial de impacto generalizado. Si bien los CVE que no cumplen estos criterios pueden tener un impacto significativo en los sistemas afectados, generalmente no presentan el mismo nivel de riesgo sistémico que los de las categorías priorizadas." — NIST
  • Criterios para recibir enriquecimiento adicional:
  • - Pertenece al catálogo Known Exploited Vulnerabilities (KEV) de CISA
  • - Afecta al software del gobierno federal de EE. UU.
  • - Involucra software crítico según la Orden Ejecutiva 14028

NIST explicó que la decisión se debió al gran número de envíos, que crecieron un 263% recientemente y continuaron acelerándose en 2026. La organización enriqueció 42,000 CVE en 2025, pero ya no puede mantener el ritmo ante el volumen creciente. El NVD de NIST es una base de datos pública y centralizada de vulnerabilidades conocidas de software y hardware, que también proporciona descripciones y análisis adicionales sobre los identificadores únicos (CVE ID) asignados por las CNA, como proveedores y la organización sin fines de lucro MITRE Corporation.

El objetivo de enriquecer los detalles de las vulnerabilidades es hacer que las entradas CVE sean útiles para la gestión de riesgos, incluyendo la asignación de puntuaciones de gravedad, la identificación de versiones de productos afectados, la clasificación de debilidades y el suministro de enlaces a avisos, parches o investigaciones relacionadas. El NVD de NIST es utilizado universalmente por investigadores de seguridad, proveedores de software, agencias gubernamentales, profesionales de TI, periodistas y usuarios habituales que buscan más información sobre un problema de seguridad específico.

NIST admite que las nuevas reglas permiten que algunos CVE potencialmente de alto impacto se filtren. Por esta razón, la agencia acepta solicitudes de enriquecimiento para 'cualquier CVE de baja prioridad' a través de correos electrónicos a la dirección 'nvd@nist.gov'. La falta de enriquecimiento o retrasos notables se observaba desde 2024, pero ahora la organización ha declarado formalmente que se centrará en las entradas más importantes.

image
image
article image
article image