La auditoría federal revela que el NVD del NIST está plagado de mala planificación y duplicación

Un informe del inspector general del Departamento de Comercio publicado el jueves encontró que el Instituto Nacional de Estándares y Tecnología ha administrado mal una base de datos crítica de vulnerabilidades de ciberseguridad mediante una planificación deficiente, operaciones ineficientes, programas federales duplicados y falta de comunicación con los usuarios.

El Base de datos nacional de vulnerabilidadmantenido por NIST desde 2005, recopila información sobre fallas de seguridad informática y agrega detalles como clasificaciones de gravedad y productos afectados. Esta información ayuda a los profesionales de la ciberseguridad del gobierno y del sector privado a decidir qué problemas de seguridad solucionar primero. En febrero de 2024, el contrato de enriquecimiento de la base de datos caducó, lo que generó una acumulación de fallas de seguridad no procesadas que solo ha empeorado.

El informe identificó la falta de planificación estratégica como un problema central. Los líderes del NIST admitieron que no tenían un plan a largo plazo para eliminar el trabajo atrasado, incluso cuando pasó de alrededor de 13.000 fallas de seguridad sin procesar en junio de 2024 a más de 27.000 a fines de 2025.

El NIST prometió públicamente en mayo de 2024 que eliminaría el trabajo atrasado para septiembre de 2024, estableciendo el objetivo de procesar 6200 fallas de seguridad por mes, pero la agencia nunca había procesado más de 5000 por mes en el pasado.

El informe encontró importantes ineficiencias en la forma en que el NIST enriquece la información adjunta a las vulnerabilidades.

Los analistas dedican aproximadamente el 80% de su tiempo a dos tareas: calcular puntuaciones de gravedad e identificar qué productos se ven afectados. La oficina del inspector general probó las puntuaciones de gravedad del NIST y descubrió que coincidían con los evaluadores independientes sólo el 12% de las veces. Además, casi el 80% de las presentaciones de vulnerabilidades ya incluyen estas puntuaciones de las empresas responsables del software. Esto significa que el NIST está haciendo un trabajo que a menudo es innecesario e inconsistente. El inspector general propuso recortar el trabajo de cálculo de la puntuación de gravedad durante los próximos dos años, estimando que el NIST ahorraría 800.000 dólares que podría redirigir a otras áreas del programa.

Otro problema de eficiencia destacado es el proceso manual del programa para identificar los productos afectados. Crear estos identificadores de productos estandarizados lleva mucho tiempo y evita que los analistas eliminen el trabajo atrasado. El NIST está desarrollando herramientas para acelerar esto, pero sigue siendo una desaceleración importante.

El informe también encontró una duplicación importante entre dos programas de seguridad federales. Cuando la Agencia de Seguridad de Infraestructura y Ciberseguridad lanzó su propia Programa de vulneración en mayo de 2024no hubo coordinación entre las agencias, lo que llevó a que los analistas del NIST a veces repitieran el trabajo que los analistas de CISA ya habían completado. Además, las dos agencias incluso contrataron al mismo contratista para partes del mismo trabajo. El inspector general encontró al menos 21.000 casos de trabajo duplicado entre mayo de 2024 y diciembre de 2025, desperdiciando aproximadamente 200.000 dólares en el proceso.

Las fallas de comunicación han empeorado los problemas. En abril de 2024, más de 50 profesionales de la ciberseguridad envió una carta abierta al Congreso quejándose de que el NIST no estaba siendo transparente sobre los problemas de la base de datos. Ni el NIST ni el Departamento de Comercio respondieron a la carta.

Los programas de bases de datos de vulnerabilidades administrados por el gobierno federal han sido un punto de discordia para la comunidad de ciberseguridad durante los últimos dos años. A principios de este año, NIST anunció que había reducido sus prioridades para NVD, centrándose únicamente en las vulnerabilidades en el catálogo KEV de CISA, el software utilizado por el gobierno federal y el software crítico identificado en Orden Ejecutiva 14028.

Un programa similar que sirve como catálogo de fallas de seguridad conocidas, la lista de Vulnerabilidades y Exposiciones Comunes (CVE), ha tenido problemas similares en los últimos años. Ese programa, dirigido por CISA, escapó por poco de una desaparición repentina cuando una extensión de contrato de último momento de 11 meses evitó su cierre en abril de 2025. Desde entonces, se han puesto en marcha varias bases de datos competidoras de organizaciones sin fines de lucro europeas y otras entidades privadas para coordinar mejor cómo se rastrean, divulgan y, en última instancia, reparan las vulnerabilidades.

El inspector general recomendó que el NIST cree un plan a largo plazo para la base de datos, establezca un plan para eliminar el trabajo atrasado con objetivos específicos, reduzca el trabajo innecesario de puntuación de gravedad, facilite que las empresas externas ayuden a identificar los productos afectados, comience inmediatamente a trabajar con CISA para dejar de duplicar el trabajo y desarrolle un plan para comunicarse mejor con los usuarios.

El NIST estuvo de acuerdo con las seis recomendaciones y dijo que está trabajando en ellas. La agencia debe presentar un plan que muestre cómo abordará estos problemas a finales de julio.

Puedes leer el informe completo aquí.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

El NIST limita el enriquecimiento de CVE después de un aumento del 263 % en las presentaciones de vulnerabilidades – CYBERDEFENSA.MX

El Instituto Nacional de Estándares y Tecnología (NIST) ha anunciado cambios en la forma en que maneja las vulnerabilidades y exposiciones de ciberseguridad (CVE) enumeradas en su Base de datos nacional de vulnerabilidades (NVD), afirmando que solo enriquecerá aquellas que cumplan ciertas condiciones debido a una explosión en las presentaciones de CVE.

«Los CVE que no cumplan esos criterios seguirán figurando en el NVD, pero no se incluirán automáticamente enriquecido por NIST,» él dicho. «Este cambio está impulsado por un aumento en las presentaciones de CVE, que aumentaron un 263 % entre 2020 y 2025. No esperamos que esta tendencia disminuya pronto».

Los criterios de priorización descritos por el NIST, que entraron en vigor el 15 de abril de 2026, son los siguientes:

  • CVE que aparecen en el catálogo de vulnerabilidades explotadas conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA).
  • CVE para software utilizado dentro del gobierno federal.
  • CVE para software crítico según lo define la Orden Ejecutiva 14028: esto incluye software que está diseñado para ejecutarse con privilegios elevados o privilegios administrados, tiene acceso privilegiado a redes o recursos informáticos, controla el acceso a datos o tecnología operativa y opera fuera de los límites de confianza normales con acceso elevado.
Ciberseguridad

Cualquier envío de CVE que no cumpla con estos umbrales se marcará como «No programado». La idea, dijo el NIST, es centrarse en CVE que tengan el máximo potencial de impacto generalizado.

«Si bien los CVE que no cumplen con estos criterios pueden tener un impacto significativo en los sistemas afectados, generalmente no presentan el mismo nivel de riesgo sistémico que aquellos en las categorías priorizadas», añadió.

El NIST dijo que las presentaciones de CVE durante los primeros tres meses de 2026 son casi un tercio más altas que el año pasado, y está trabajando más rápido que nunca para enriquecer las presentaciones. También dijo que enriqueció casi 42.000 CVE en 2025, un 45% más que cualquier año anterior.

En los casos en los que un CVE de alto impacto se haya clasificado como no programado, los usuarios tienen la opción de solicitar enriquecimiento enviando un correo electrónico a «nvd@nist[.]gov.»Se espera que el NIST revise esas solicitudes y programe el enriquecimiento de los CVE según corresponda.

También se han instituido cambios para varios otros aspectos de las operaciones de NVD. Estos incluyen –

  • El NIST ya no proporcionará de forma rutinaria una puntuación de gravedad separada para un CVE cuando la Autoridad de Numeración de CVE ya haya proporcionado una puntuación de gravedad.
  • Un CVE modificado se volverá a analizar sólo si «afecta materialmente» los datos de enriquecimiento. Los usuarios pueden solicitar que se vuelvan a analizar CVE específicos enviando un correo electrónico a la misma dirección indicada anteriormente.
  • Todos los CVE no enriquecidos actualmente en cartera con una fecha de publicación de NVD anterior al 1 de marzo de 2026 se trasladarán a la categoría «No programado». Esto no se aplica a los CVE que ya están en el catálogo de KEV.
  • NIST ha actualizado el Etiquetas y descripciones de estado CVEasí como el Panel de control NVDpara reflejar con precisión el estado de todos los CVE y otras estadísticas en tiempo real.

«El anuncio del NIST no es una gran sorpresa, dado que previamente han telegrafiado su intención de pasar a un modelo de priorización ‘basado en riesgos’ para el enriquecimiento de CVE», dijo Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, en un comunicado compartido con The Hacker News.

«En el lado positivo, el NIST está estableciendo clara y públicamente expectativas para la comunidad en medio de un aumento enorme y creciente de nuevas vulnerabilidades. Por otro lado, una parte significativa de las vulnerabilidades ahora parece no tener un camino claro hacia el enriquecimiento para las organizaciones que dependen del NIST como su fuente autorizada (o única) de datos de enriquecimiento CVE».

Los datos de la empresa de ciberseguridad muestran que todavía quedan aproximadamente 10.000 vulnerabilidades a partir de 2025 sin puntuación CVSS. Se estima que el NIST ha enriquecido 14.000 vulnerabilidades ‘CVE-2025’, lo que representa aproximadamente el 32 % de la población CVE de 2025.

Ciberseguridad

«Este anuncio subraya lo que ya sabemos: ya no vivimos en un mundo donde el enriquecimiento manual de nuevas vulnerabilidades es una estrategia factible o efectiva», dijo Condon.

«Incluso sin que el descubrimiento de vulnerabilidades impulsado por IA acelere el volumen de CVE y los desafíos de validación, el clima de amenazas actual exige inequívocamente enfoques distribuidos y a velocidad de máquina para la identificación y el enriquecimiento de vulnerabilidades, junto con una perspectiva genuinamente global sobre el riesgo que reconozca la naturaleza interconectada e interdependiente del ecosistema de software mundial y los atacantes que lo atacan. Después de todo, lo que no priorizamos para nosotros mismos, los adversarios lo priorizarán para nosotros».

David Lindner, director de seguridad de la información de Contrast Security, dijo que la decisión del NIST de priorizar solo las vulnerabilidades de alto impacto marca el final de una era en la que los defensores podrían aprovechar una única base de datos administrada por el gobierno para evaluar los riesgos de seguridad, lo que obligaría a las organizaciones a adoptar un enfoque proactivo para la gestión de riesgos impulsado por la inteligencia de amenazas.

«Los defensores modernos deben ir más allá del ruido del volumen total de CVE y, en cambio, centrar sus recursos limitados en la lista CISA KEV y las métricas de explotabilidad», dijo Lindner.

«Si bien esta transición puede alterar los flujos de trabajo de auditoría heredados, en última instancia hace que la industria madure al exigir que prioricemos la exposición real sobre la gravedad teórica. Depender de un subconjunto curado de datos procesables es mucho más efectivo para la resiliencia nacional que mantener un archivo completo pero inmanejable de cada error menor».

NIST reduce el alcance del análisis CVE para mantenerse al día con la creciente ola de vulnerabilidades

La agencia federal encargada de analizar las vulnerabilidades de seguridad está abrumada mientras ella y otras autoridades luchan por seguir el ritmo de una avalancha de defectos que crece cada año. El Instituto Nacional de Estándares y Tecnología anunció el miércoles que ha capitulado ante ese diluvio y redujo las prioridades para su Base de Datos Nacional de Vulnerabilidad.

NIST dijo que solo dará prioridad al análisis de CVE que aparecen en la Agencia de Seguridad de Infraestructura y Ciberseguridad. catálogo de vulnerabilidades explotadas conocidassoftware utilizado en el gobierno federal y software crítico definido en Orden Ejecutiva 14028.

El objetivo de la agencia federal con el cambio es lograr la sostenibilidad a largo plazo y estabilizar el programa NVD, que ha enfrentado desafíos anteriores, en particular una falta de financiamiento a principios de 2024 que obligó al NIST a dejar de proporcionar metadatos clave para muchas vulnerabilidades en la base de datos temporalmente.

La agencia aún no ha eliminado una acumulación de CVE no enriquecidos que se acumularon durante esa pausa y crecieron desde entonces.

El NIST dijo que analizó casi 42.000 vulnerabilidades el año pasado, y agregó que los envíos de CVE aumentaron un 263% entre 2020 y 2025. «No esperamos que esta tendencia disminuya pronto. Los envíos durante los primeros tres meses de 2026 son casi un tercio más altos que en el mismo período del año pasado», dijo la agencia en una publicación de blog anunciando el cambio.

De hecho, las vulnerabilidades están aumentando en todos los ámbitos. Por ejemplo, Microsoft abordó 165 vulnerabilidades el martes, su segundo mayor lote mensual de defectos registrado.

El NIST dijo que los CVE que no se ajusten a sus criterios más estrictos seguirán figurando en el NVD, pero no se enriquecerán automáticamente con detalles adicionales.

«Esto nos permitirá centrarnos en los CVE con mayor potencial de impacto generalizado», dijo la agencia. «Si bien los CVE que no cumplen con estos criterios pueden tener un impacto significativo en los sistemas afectados, generalmente no presentan el mismo nivel de riesgo sistémico que aquellos en las categorías priorizadas».

Los investigadores y cazadores de amenazas que analizan vulnerabilidades para las autoridades de numeración CVE (CNA) y los proveedores que publican sus propias evaluaciones ven el nuevo enfoque del NIST como inevitable.

«Tenían que hacer algo. El NIST estaba lamentablemente atrasado en la clasificación de CVE y probablemente nunca se habría puesto al día», dijo a CyberScoop Dustin Childs, jefe de concientización sobre amenazas en la Iniciativa Día Cero de Trend Micro.

«No estoy seguro de si fue una tarea hercúlea o sísifo, pero de cualquier manera, estaban destinados al fracaso según su sistema anterior. Este cambio les permite priorizar su trabajo», añadió.

El nuevo enfoque del NIST afectará a la comunidad de investigación de vulnerabilidad en general, pero también pondrá a más empresas y organizaciones privadas en condiciones de ganar más autoridad a medida que los defensores busquen más fuentes alternativas.

Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, dijo anteriormente a CyberScoop que la priorización sigue siendo un problema, ya que demasiados defensores prestan atención a vulnerabilidades que no merecen su tiempo.

De las más de 40.000 vulnerabilidades recientemente publicadas que VulnCheck catalogó el año pasado, sólo el 1% de esos defectos, sólo 422, fueron explotados en estado salvaje.

El NIST también está tratando de reducir otros esfuerzos engañosos con su nuevo enfoque, apoyándose aún más en las CNA. Los CVE que se presenten con una clasificación de gravedad ya no recibirán una puntuación CVSS separada del NIST, dijo la agencia.

Si bien la agencia sigue siendo la autoridad máxima que proporciona un catálogo de evaluaciones de vulnerabilidad respaldado por el gobierno, reconoció que estos cambios afectarán a sus usuarios.

«Este enfoque basado en el riesgo es necesario para gestionar el aumento actual de presentaciones de CVE mientras trabajamos para alinear nuestros esfuerzos con las necesidades de la comunidad NVD», dijo la agencia. «Al hacer evolucionar el NVD para hacer frente a los desafíos actuales, podemos garantizar que la base de datos siga siendo una fuente de información confiable, sostenible y disponible públicamente sobre las vulnerabilidades de ciberseguridad».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.