Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon NIST priorizará solo fallos críticos


El NIST priorizará solo vulnerabilidades de alto impacto en su Base de Datos Nacional de Vulnerabilidades (NVD) debido al aumento del 263% en CVE reportadas (2020-2025), aplicando criterios como inclusión en el catálogo KEV de CISA o software crítico gubernamental. Las CVE no priorizadas se marcarán como "No programada", afectando a equipos de ciberseguridad que deberán adoptar enfoques proactivos y herramientas alternativas para gestionar riesgos. El cambio entró en vigor el 15 de abril de 2026.



NIST: solo se priorizarán las vulnerabilidades de alto impacto. Fin de una era

Imagen relacionada con ciberseguridad

El Instituto Nacional de Estándares y Tecnología (NIST) ha anunciado cambios significativos en la gestión de las vulnerabilidades y exposiciones comunes (CVE) registradas en su Base de Datos Nacional de Vulnerabilidades (NVD). Debido al aumento exponencial en el número de CVE reportadas, el NIST solo priorizará aquellas que cumplan con criterios específicos de alto impacto.

"Se priorizarán únicamente las vulnerabilidades de alto impacto. Las CVE que no cumplan con estos criterios seguirán figurando en la NVD, pero el NIST no las priorizará automáticamente. Este cambio se debe al incremento del 263% en el número de CVE reportadas entre 2020 y 2025. No prevemos que esta tendencia disminuya a corto plazo", declararon desde el NIST.

Los criterios de priorización, que entraron en vigor el 15 de abril de 2026, son los siguientes:

  • CVE que aparecen en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA).
  • CVE para software utilizado en el gobierno federal.
  • CVE para software crítico según la definición de la Orden Ejecutiva 14028, que incluye software con privilegios elevados, acceso a recursos de red o informáticos, control de acceso a datos o tecnología operativa, y que opera fuera de los límites de confianza habituales.

Cualquier CVE que no cumpla con estos umbrales se marcará como "No programada". El objetivo, según el NIST, es centrarse en las CVE con el máximo potencial de impacto generalizado. "Si bien las CVE que no cumplen con estos criterios pueden tener un impacto significativo en los sistemas afectados, generalmente no presentan el mismo nivel de riesgo sistémico que las de las categorías priorizadas", añadieron.

El NIST también informó que las CVE reportadas en los primeros tres meses de 2026 son casi un tercio superiores a las del año anterior. Además, en 2025, el NIST enriqueció casi 42.000 CVE, un 45% más que en cualquier año anterior.

Se han implementado otros cambios en las operaciones de la NVD:

  • El NIST ya no proporcionará de forma rutinaria una puntuación de gravedad independiente para una CVE si la Autoridad de Numeración de CVE ya ha proporcionado una.
  • Una CVE modificada solo se volverá a analizar si tiene un impacto significativo en los datos de enriquecimiento.

Todas las CVE no enriquecidas con fecha de publicación anterior al 1 de marzo de 2026 se trasladarán a la categoría "No programada", excepto aquellas en el catálogo KEV. El NIST ha actualizado las etiquetas y descripciones del estado de las CVE para reflejar estos cambios.

"El anuncio del NIST no resulta una gran sorpresa, dado que ya habían manifestado su intención de adoptar un modelo de priorización basado en el riesgo", declaró Caitlin Condon, vicepresidenta de investigación de seguridad en VulnCheck.

"Como aspecto positivo, el NIST está estableciendo de forma clara y pública las expectativas para la comunidad ante el enorme aumento de nuevas vulnerabilidades. Sin embargo, una parte significativa de las vulnerabilidades ahora parece no tener una vía clara para su enriquecimiento", añadió Condon.

David Lindner, director de seguridad de la información de Contrast Security, afirmó que esta decisión marca el fin de una era en la que los responsables de seguridad podían depender de una única base de datos gubernamental para evaluar riesgos. "Los responsables de seguridad modernos deben ir más allá del ruido del volumen total de CVE y centrarse en la lista CISA KEV y las métricas de explotabilidad", declaró Lindner.

Cómo los equipos de ciberseguridad pueden adaptarse a la menor cantidad de datos NVD

Los equipos de ciberseguridad deberán buscar soluciones para compensar la pérdida de datos de enriquecimiento, según Shane Fry, director de tecnología de RunSafe Security.

"Mythos de Anthropic pone de manifiesto la razón por la que el NIST está tomando esta medida. Ya han experimentado un aumento considerable en las notificaciones de CVE y no han podido gestionarlas. Mythos y otras herramientas de detección asistida por IA solo incrementarán el volumen de vulnerabilidades divulgadas", explicó Fry.

Fry recomienda que los equipos de ciberseguridad se enfoquen en integrar defensas en el propio software para prevenir la explotación de errores y vulnerabilidades de día cero, incluso antes de que existan parches.

Adam Shostack, experto en ciberseguridad, sugiere que las organizaciones aceleren la aplicación de parches y reduzcan las zonas de riesgo. Además, propone que la comunidad de ciberseguridad incorpore estándares de notificación de vulnerabilidades en los contratos de adquisición.

Fuente: NIST





Fuentes:
http://blog.segu-info.com.ar/2026/04/nist-solo-se-priorizaran-las.html


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.