Национальный институт стандартов и технологий (NIST) с 15 апреля 2026 года прекращает присваивать оценки низкоприоритетным уязвимостям. Эта мера связана с резким увеличением объёмов заявок — работа NIST стала невыносимой из-за роста на 263% за последний год.
Предыстория и причины
NIST, известный своим Национальным реестром уязвимостей (NVD), продолжит регистрировать все поступившие уязвимости, но оценивать и предоставлять дополнительные детали будет только для тех, что попадают под строгие критерии риска. Например, это могут быть уязвимости, включенные в каталог известных уязвимостей CISA или касающиеся критичного ПО по указу президента США № 14028.
В 2025 году NIST обработал 42 000 заявок на уязвимости, однако темпы работы не соответствуют тому, как быстро растёт число новых уязвимостей. В результате этого было принято решение упорядочить процессы, сосредоточившись на наиболее критичных вопросах.
Новые правила обработки уязвимостей
Теперь, если уязвимость не относится к высоким категориям, она будет обозначаться как "Не запланировано". По этим NIST, это позволит сосредоточиться на уязвимостях с потенциалом для широкого воздействия. Напомним, что хотя низкоприоритетные уязвимости могут влиять на системы, они не представляют такой же системной угрозы, как более серьёзные проблемы.
В то же время NIST назначил электронную почту для запросов на обогащение низкоприоритетных CVE, что может помочь своевременно выделить значимые уязвимости, иначе они могут быть упущены в процессе обработки.
Что это значит для специалистов
Для специалистов в области безопасности, работающих в России и СНГ, это означает необходимость более пристального внимания к уязвимостям, включённым в базу этих NVD. Ожидается, что фокус на высокоприоритетных CVE может привести к тому, что менее критичные, но потенциально опасные уязвимости останутся неоценёнными, что увеличивает риски для организаций. Важно пересмотреть внутренние процедуры оценки уязвимостей, учитывая новые реальные угрозы.
Следующая важная дата — отчёт по уязвимостям в конце второго квартала, который может продемонстрировать новые тенденции в эволюции базы угроз.