КИБЕРБЕЗОПАСНОСТЬ

NIST перестанет оценивать низкоприоритетные уязвимости — с 15 апреля

NIST с 15 апреля 2026 года сосредоточится на высокоприоритетных уязвимостях, оценивать низкие больше не будет.

✍️ Редакция iTech News | 19.04.2026 | ⏱ 2 мин | 👁 3 | Источник: BleepingComputer
NIST прекращает оценки низкоприоритетных уязвимостей

Национальный институт стандартов и технологий (NIST) с 15 апреля 2026 года прекращает присваивать оценки низкоприоритетным уязвимостям. Эта мера связана с резким увеличением объёмов заявок — работа NIST стала невыносимой из-за роста на 263% за последний год.

Предыстория и причины

NIST, известный своим Национальным реестром уязвимостей (NVD), продолжит регистрировать все поступившие уязвимости, но оценивать и предоставлять дополнительные детали будет только для тех, что попадают под строгие критерии риска. Например, это могут быть уязвимости, включенные в каталог известных уязвимостей CISA или касающиеся критичного ПО по указу президента США № 14028.

В 2025 году NIST обработал 42 000 заявок на уязвимости, однако темпы работы не соответствуют тому, как быстро растёт число новых уязвимостей. В результате этого было принято решение упорядочить процессы, сосредоточившись на наиболее критичных вопросах.

Новые правила обработки уязвимостей

Теперь, если уязвимость не относится к высоким категориям, она будет обозначаться как "Не запланировано". По этим NIST, это позволит сосредоточиться на уязвимостях с потенциалом для широкого воздействия. Напомним, что хотя низкоприоритетные уязвимости могут влиять на системы, они не представляют такой же системной угрозы, как более серьёзные проблемы.

В то же время NIST назначил электронную почту для запросов на обогащение низкоприоритетных CVE, что может помочь своевременно выделить значимые уязвимости, иначе они могут быть упущены в процессе обработки.

Что это значит для специалистов

Для специалистов в области безопасности, работающих в России и СНГ, это означает необходимость более пристального внимания к уязвимостям, включённым в базу этих NVD. Ожидается, что фокус на высокоприоритетных CVE может привести к тому, что менее критичные, но потенциально опасные уязвимости останутся неоценёнными, что увеличивает риски для организаций. Важно пересмотреть внутренние процедуры оценки уязвимостей, учитывая новые реальные угрозы.

Следующая важная дата — отчёт по уязвимостям в конце второго квартала, который может продемонстрировать новые тенденции в эволюции базы угроз.

Поделиться: Telegram X LinkedIn