drošība · 5 min · 11.07.2026

NIST NVD pāriet uz triaža modeli: 29 000 CVE paliek bez bagātināšanas

NIST 15. aprīlī nolēma, ka lielākā daļa CVE ierakstu Nacionālajā ievainojamību datubāzē turpmāk nesaņems CVSS skorus, EPSS vērtējumus vai CWE klasifikāciju no NVD puses. Aptuveni 29 000 backlog ierakstu ar publicēšanas datumu pirms 1. marta 2026. gadam jau pārklasificēti uz statusu Not Scheduled. CVE ieraksti datubāzē paliek — bet bez metadatiem.

Pieaugums, kas šo lēmumu provocēja, ir skaitlisks: CVE iesniegumi starp 2020. un 2025. gadu pieauga par 263 procentiem. 2026. gada pirmajos trijos mēnešos temps bija vēl par trešdaļu augstāks nekā 2025. gada atbilstošajā periodā. NIST 2025. gadā bagātināja aptuveni 42 000 CVE — par 45 procentiem vairāk nekā jebkurā iepriekšējā gadā — un tas tomēr nebija pietiekami, lai datubāze tiktu galā ar pieplūdumu.

Ko “Not Scheduled” nozīmē praksē

CVE ar šo statusu ir redzams NVD datubāzē, bet bez NVD pievienotās analīzes. Trūkst CVSS v3 vai v4 skora no NIST puses, CWE kategorijas un CPE vārdnīcas ieraksta, kas automatizētiem rīkiem ļauj sasaistīt ievainojamību ar konkrētu programmatūras versiju. Tas, ko CVE Numbering Authority pati iesūta — piemēram, pārdevēja savs apraksts vai Linux kodola komandas dati —, datubāzē saglabājas. NVD papildanalīze nāk klāt tikai tad, ja CVE atbilst vismaz vienam no trim prioritizēšanas kritērijiem.

Organizācijas var pieprasīt konkrēta CVE bagātināšanu, rakstot uz nvd@nist.gov. NIST izskata pieprasījumus pēc resursu iespējām — bez solīta termiņa.

Trīs kritēriji, kas garantē bagātināšanu

NVD turpmāk pilnībā bagātina ierakstus, kuri atbilst vismaz vienam no:

  • Ieraksts ir iekļauts CISA Known Exploited Vulnerabilities katalogā — mērķis ir bagātināt vienas darba dienas laikā pēc pievienošanas.
  • Ievainojamība skar programmatūru, ko izmanto ASV federālajā valdībā.
  • Programmatūra klasificēta kā kritiska pēc Izpildrīkojuma 14028 — operētājsistēmas, pārlūkprogrammas, mākoņinfrastruktūra, identitātes pārvaldības sistēmas.

Viss pārējais saņem statusu Lowest Priority — not scheduled for immediate enrichment. Ieraksts var teorētiski tikt bagātināts vēlāk, bet garantijas nav.

Kāpēc CVE apjoms ir tik liels

Daļu no pieauguma izskaidro automatizēti koda skenēšanas rīki — tie atklāj defektus ātrāk, nekā komandas spēj tos novērst. Adobe šā gada jūnijā pārgāja uz drošības atjauninājumu publicēšanu divas reizes mēnesī, jo viena mēneša cikls vairs nav pietiekams apjomam. Chrome 150 vienā laidienā Google laboja 433 drošības kļūdas. Linux kodola CNA 2024. gadā publicēja 4 325 CVE ierakstus — tikai par vienu projektu.

Daļa no šiem ierakstiem ir nelielas, lokalizētas kļūdas ar mazu izmantošanas iespēju, bet datubāzē tās aizņem tikpat vietu kā kritiski RCE defekti ar aktīvu ekspluatāciju. NVD nebija mehānisma, kas tās nošķirtu pirms bagātināšanas — tagad nošķiršana notiek ar kritēriju sarakstu, nevis ar individuālu analīzi.

“We are working faster than ever… but this increased productivity is not enough to keep up with growing submissions.” — NIST, aprīlis 2026

Kā drošības komandas pielāgojas

Trešās puses ievainojamību datu sniedzēji — Black Duck, VulnCheck, Recorded Future — kļūst par nepieciešamu papildinājumu tiem, kas izmantoja NVD kā vienīgo metadatu avotu. Tie bagātina CVE ar saviem datiem neatkarīgi no NIST procesiem un apjomiem.

CISA KEV katalogs paliek pirmais references punkts. Klātbūtne tur nozīmē apstiprinātu ekspluatāciju reālā vidē, un NVD šos ierakstus bagātinās vienas darba dienas laikā. EPSS vērtējumi turpina atjaunināties neatkarīgi, jo EPSS uztur FIRST.org, nevis NIST — automātiska prioritizēšana, kuras pamatā ir EPSS, strādās kā agrāk.

Tur, kur SIEM vai VM rīki automātiski izgūst CVSS no NVD, trūkstošie lauki parādīsies kā tukšumi. Pārdevēji, kas paši ir CNA, savus CVE turpina aprakstīt ar CVSS — tas datubāzē paliek. Problēma rodas ar trešo pušu pētnieku atklātajām ievainojamībām, kur neviens CNA nav produkta pārdevējs: pētnieciskā kopiena publicē CVE, bet bez NVD bagātināšanas automātiskajā skenēšanā tas bieži netiek pamanīts.

2025. gadā NVD reģistrēja 48 185 CVE ierakstus, no kuriem 1 484 bija iekļauti CISA KEV katalogā. No visiem CVE 42 procenti tika ekspluatēti pirms ielāpa iznākšanas. Šie skaitļi paliek nemainīgi — bet drošības komandas, kas paļāvās uz NVD metadatiem kā primāro datu avotu, tagad saņem mazāk informācijas par lielāku ievainojamību kopu.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie