NIST ограничил процесс обогащения этих о уязвимостях CVE (Common Vulnerabilities and Exposures), сообщив, что новая политика коснётся только определённых категорий. Это решение связано с резким увеличением числа поэтих заявок — на 263% с 2020 по 2025 год.
Недостаток ресурсов для обработки уязвимостей
По этим NIST, в 2026 году количество новых заявок на CVE уже на одну треть превышает прошлогодние показатели. В прошлом году организация обогатила почти 42 000 CVE, что на 45% больше, чем когда-либо ранее. Учитывая текущую ситуацию, NIST вынужден вводить ограничения.Согласно новой политике, действующей с 15 апреля 2026 года, обогащению подлежат только те CVE, которые входят в каталог известных уязвимостей CISA или касаются критического программного обеспечения, используемого в федеральном правительстве. В противном случае, уязвимости будут помечаться как "Не запланировано".
Что это значит для сектора безопасности
Это изменение может повлиять на организации, доверяющие NIST как основному источнику информации о CVE. «По сути, многие уязвимости сейчас не имеют четкого пути к обогащению, что увеличивает риски для компаний», — комментирует Кейтлин Кондон, вице-президент по исследованию безопасности в VulnCheck.Сейчас около 10 000 уязвимостей 2025 года остаются без оценки CVSS (объективный показатель уровня угрозы). В таких условиях компаниям следует рассмотреть альтернативные источники информации о состоянии уязвимостей для адекватного управления рисками.