14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

NIST está renovando el marco CVE para centrarse en vulnerabilidades de alto impacto


El Instituto Nacional de Estándares y Tecnología (NIST) está cambiando sus criterios para determinar qué fallas de software caen bajo su marco de Vulnerabilidades y Exposiciones Comunes (CVE), citando desafíos para abordar un conjunto cada vez mayor de vulnerabilidades.

No es fácil para los defensores empresariales organizar las numerosas vulnerabilidades en sus entornos o centrar sus actividades de gestión de parches. Muchos de ellos dependen del NIST, que mantiene la Base de datos nacional de vulnerabilidades (NVD), para ayudar a priorizar las vulnerabilidades más críticas. Sin embargo, el NIST también está abrumado por la cantidad de vulnerabilidades reportadas diariamente y tiene dificultades para clasificarlas y asignar puntuaciones en función de diversos factores de riesgo de explotación, como los permisos requeridos y la interacción del usuario. hay uno retraso significativo, Durante los últimos cinco años, numerosos esfuerzos se han centrado en ayudar al NIST a analizar informes de vulnerabilidad e ingresarlos en el NVD.

Relacionado:Las amenazas a la ciberseguridad automotriz están aumentando en la era de los vehículos autónomos y conectados

El anuncio, publicado en el sitio web del NIST Esta semana hay indicios de que la situación puede ser peor de lo que se pensaba. La agencia, que experimentó un aumento del 263 % en las presentaciones de CVE entre 2020 y 2025, está luchando por “mantenerse al día con el creciente número de presentaciones”. A partir del 15 de abril, el NIST solo proporcionará detalles sobre un subconjunto de CVE.

¿Cómo se priorizan las vulnerabilidades?

El NIST dijo que el nuevo enfoque estará «basado en el riesgo». Todos los CVE enviados seguirán agregándose al NVD, pero la forma en que se manejan cambiará. Los CVE que se analizarán se clasifican en una de las siguientes categorías: los agregados al Catálogo de vulnerabilidades explotadas conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad, los que se encuentran en el software utilizado por el gobierno federal y los que se encuentran en el software crítico según se define en la Orden Ejecutiva (EO 14028) para mejorar la ciberseguridad de la nación. El catálogo KEV enumera las vulnerabilidades de software que se explotan activamente, y EO 14028 prioriza las vulnerabilidades en función, entre otras cosas, de si se ejecutan con privilegios elevados y si están diseñadas para controlar el acceso a la tecnología operativa.

Según el NIST, los CVE que no cumplan con estos criterios seguirán figurando en el NVD, pero no se enriquecerán. En cambio, están marcados como «No programados». Del mismo modo, cualquier informe atrasado se pondrá en espera y se marcará como «No programado». Una advertencia importante: todo lo que estaba incluido en el KEV no se pospondría.

«Esto nos permite centrarnos en CVE con mayor potencial de impacto generalizado», dijo el NIST en el anuncio.

Relacionado:Belleza en la destrucción: explorando el impacto del malware a través del arte

Anteriormente, NIST proporcionaba una puntuación de gravedad separada para todos los CVE junto con descripciones y productos afectados. Eso cambiará ahora para «reducir la duplicación del trabajo y permitirnos centrar nuestros recursos de manera más eficaz».

“Explotabilidad en el mundo real”

Las herramientas de detección mejoradas, las poderosas herramientas de inteligencia artificial que pueden encontrar vulnerabilidades, más iniciativas de recompensas por errores y el rápido ritmo de desarrollo de código (también impulsado por la inteligencia artificial) contribuyeron a la explosión de vulnerabilidades reportadas. El NIST dijo el volumen de presentaciones reportadas en los “primeros tres meses de 2026”. [is] casi un tercio más que en el mismo periodo del año pasado”. Y la agencia enriqueció casi 42.000 CVE en 2025, un 45% más que cualquier año anterior.

Los expertos coinciden en que el enfoque anterior del NIST estaba destinado a fracasar en algún momento y requería un modelo que compartiera más responsabilidad entre organizaciones públicas y privadas.

Lo que el NIST reconoce es algo que la comunidad de investigación ha entendido durante años: «No se puede centralizar la clasificación de vulnerabilidades a esta escala y esperar que dure», dijo Trey Ford, director de estrategia y confianza de Bugcrowd, en comentarios enviados por correo electrónico a Dark Reading. «La señal que realmente determina la prioridad de remediación siempre proviene de la explotabilidad del mundo real, no de los metadatos de la base de datos, y eso requiere que investigadores humanos con instintos de confrontación trabajen continuamente contra entornos reales».

Relacionado:Pwn2Own destaca las preocupaciones sobre el desarrollo seguro

Espera que la próxima generación de programas de vulnerabilidad se base en este tipo de señales activas y distribuidas en lugar de ciclos de enriquecimiento trimestrales.

¿Es beneficioso el nuevo enfoque?

Los enfoques activos y proactivos serán cruciales en el futuro. Los atacantes aprovechan vulnerabilidades conocidas y de día cero valores alarmantesmientras que las organizaciones enfrentan limitaciones de recursos. El retraso obligó a un cambio necesario del cumplimiento reactivo basado en puntuaciones CVSS sin procesar a una gestión de riesgos proactiva basada en inteligencia de amenazas, dice David Lindner, CISO de Contrast Security.

«La decisión del NIST de priorizar las vulnerabilidades de alto impacto señala el fin de una era en la que los equipos de seguridad podían confiar en una única base de datos gubernamental para categorizar cada falla de software», dijo Linder. «Los defensores modernos deben ir más allá del ruido del volumen general de CVE y, en cambio, centrar sus recursos limitados en la lista CISA KEV y las métricas de explotabilidad».

La transición podría alterar los flujos de trabajo de auditoría existentes, pero podría ser mejor para las empresas a largo plazo, reveló Linder. Él ve esto como una oportunidad para exigir a la industria que «priorice el riesgo real sobre la gravedad teórica».

«Confiar en un subconjunto seleccionado de datos procesables es mucho más eficaz para la resiliencia nacional que mantener un archivo completo pero inmanejable de cada pequeño error», afirma Linder.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/vulnerabilities-threats/nist-revamps-cve-framework-to-focus-on-high-impact-vulnerabilities