Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon El NIST adopta un modelo de NVD basado en riesgos ante un aumento del 263% en envíos de CVE desde 2020


El Instituto Nacional de Estándares y Tecnología (NIST) ha actualizado oficialmente su método para procesar vulnerabilidades en la Base de Datos Nacional de Vulnerabilidades (NVD). Según un anuncio del 15 de abril de 2026, el NIST está abandonando su enfoque de análisis exhaustivo en favor de un modelo basado en riesgos y más selectivo. Este cambio garantiza que los equipos de seguridad reciban inteligencia oportuna sobre amenazas de alto impacto. 





El Instituto Nacional de Estándares y Tecnología (NIST) ha actualizado oficialmente su método para procesar vulnerabilidades en la National Vulnerability Database (NVD).

Según un anuncio del 15 de abril de 2026, el NIST está abandonando su enfoque de análisis exhaustivo en favor de un modelo basado en riesgos y priorización selectiva.

Este cambio garantiza que los equipos de seguridad reciban inteligencia oportuna sobre amenazas de alto impacto. Al mismo tiempo, el NIST gestiona un volumen abrumador de informes de vulnerabilidades.

El principal motivo detrás de este gran cambio operativo es el aumento masivo en las presentaciones de Common Vulnerabilities and Exposures (CVE).

 

El NIST reporta un aumento del 263% en CVEs entre 2020 y 2025. Aunque la agencia logró añadir detalles de enriquecimiento, como puntuaciones de gravedad y listas de productos afectados, a casi 42,000 CVEs el año pasado, este aumento del 45% en productividad no fue suficiente para mantener el ritmo. La tasa de presentación sigue acelerándose, con el primer trimestre de 2026 registrando un salto del 33% en comparación con el mismo período del año anterior.

Nuevos criterios de priorización selectiva

Para gestionar eficazmente esta carga de trabajo, el NIST ya no intentará enriquecer cada CVE presentado de inmediato. En su lugar, el programa NVD priorizará las vulnerabilidades que representen el mayor riesgo sistémico para las organizaciones.

A partir de ahora, el NIST centrará sus recursos de enriquecimiento en las siguientes categorías:

  • Vulnerabilidades incluidas en el Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA, que los analistas procurarán procesar en un plazo de un día hábil.
  • Fallos de seguridad que afecten a software utilizado en agencias del gobierno federal.
  • Vulnerabilidades que involucren software crítico, según lo definido por la Orden Ejecutiva 14028.

Cualquier CVE presentado que no cumpla con estos parámetros específicos seguirá siendo publicado en la NVD, pero recibirá la etiqueta de “Prioridad Más Baja”. Estos elementos de menor prioridad no recibirán datos de enriquecimiento inmediatos. Sin embargo, los profesionales de la seguridad pueden solicitar un análisis manual enviando un correo electrónico directamente al NIST.

Junto con el nuevo sistema de niveles, el NIST está eliminando esfuerzos duplicados en la puntuación de gravedad. Si una Autoridad de Numeración de CVE ya proporciona una puntuación de gravedad durante la presentación, la NVD ya no generará su propia puntuación por defecto.

 

Además, la agencia está ajustando su manejo de CVEs modificados. Los analistas ahora solo volverán a analizar vulnerabilidades previamente enriquecidas si las nuevas modificaciones afectan materialmente los datos de enriquecimiento principales.

Este enfoque optimizado también aborda directamente el significativo retraso en el procesamiento de la NVD que comenzó a acumularse a principios de 2024. Todos los CVEs no enriquecidos y publicados antes del 1 de marzo de 2026 han sido trasladados a la categoría “No Programado”. El NIST planea procesar gradualmente estas presentaciones antiguas según los nuevos criterios de riesgo, a medida que los recursos lo permitan.

Para mantener la transparencia durante esta transición, el NIST ha actualizado el Panel de Control de la NVD para informar con precisión las etiquetas de estado en tiempo real y las estadísticas de todos los CVEs.

Al centrarse exclusivamente en fallos críticos y reducir el trabajo administrativo duplicado, la agencia pretende estabilizar las operaciones actuales de la NVD mientras dedica recursos al desarrollo de sistemas automatizados para garantizar su sostenibilidad a largo plazo.



Fuentes:
https://cybersecuritynews.com/nvd-model-cve-submissions/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.