NIST Admite la Derrota Ante el Alud de CVEs — Solo Enriquecerá las Vulnerabilidades Más Críticas
Un aumento del 263% en los envíos de CVE desde 2020 obliga a NIST a abandonar el análisis completo de la Base de Datos Nacional de Vulnerabilidades. Solo recibirán análisis completo los CVE del catálogo KEV de CISA, software federal o software crítico bajo la Orden Ejecutiva 14028.
NIST ha anunciado un cambio fundamental en cómo opera la Base de Datos Nacional de Vulnerabilidades (NVD). La agencia ya no enriquecerá completamente cada CVE enviado. En su lugar, aplicará análisis detallado únicamente a las vulnerabilidades que cumplan un conjunto reducido de criterios basados en riesgo. Todo lo demás recibe una ingesta básica y queda en una cola de “No Programado” indefinidamente.
Esto no es una solución temporal al backlog. Es una retirada estructural.
Por qué NIST toma esta decisión
Los envíos de CVE crecieron un 263% entre 2020 y 2025. El primer trimestre de 2026 llegó un 33% por encima del mismo período del año anterior. La capacidad de análisis de NIST no escaló ni de lejos a ese ritmo. El backlog se volvió inmanejable.
Las proyecciones de SC Media sugieren que las publicaciones totales de CVE en 2026 podrían superar los 50.000 — más que los cuatro años anteriores combinados. Ninguna agencia gubernamental puede analizar significativamente ese volumen con los recursos y procesos actuales.
Las nuevas reglas de priorización
Un CVE recibirá enriquecimiento completo en la NVD solo si cumple al menos una de estas condiciones:
- Aparece en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA
- Afecta a software utilizado dentro del gobierno federal estadounidense
- Afecta a software clasificado como crítico bajo la Orden Ejecutiva 14028
Para todos los demás CVE, NIST ingestará el identificador y la descripción de la Autoridad Numeradora de CVE, pero no proporcionará puntuaciones de severidad, vectores CVSS, datos de coincidencia CPE ni enriquecimiento de referencias.
Además: todos los CVE con fecha de publicación en la NVD anterior al 1 de marzo de 2026 pasan inmediatamente a la categoría “No Programado”. Son años de datos históricos de vulnerabilidades que no recibirán enriquecimiento retroactivo.
Qué cambia para los equipos de seguridad
La NVD es la columna vertebral de la mayoría de las plataformas de gestión de vulnerabilidades. Las herramientas de análisis de composición de software (SCA), los analizadores de SBOM, los motores de priorización de parches y los paneles de cumplimiento normativo toman datos de ella. Cuando NIST deja de proporcionar vectores CVSS y datos CPE para la mayoría de CVE, esas herramientas reciben señales incompletas.
En la práctica, esto significa:
- Los CVE de bibliotecas open source que no estén en las listas de software federal llegarán sin puntuación de severidad
- Las vulnerabilidades de software heredado y de nicho quedarán sin enriquecer salvo que alguien las solicite para reanálisis
- Las solicitudes de reanálisis pueden enviarse a NIST por correo electrónico, pero no hay SLA de tiempo de respuesta
La carga se desplaza hacia abajo. Los proveedores de seguridad, los mantenedores y los equipos empresariales tendrán que evaluar y enriquecer de forma independiente los CVE que queden fuera de la nueva ventana prioritaria de NIST.
El riesgo sistémico
NIST está tomando una decisión de triaje razonable bajo condiciones imposibles. Pero los efectos en cascada son reales.
Las organizaciones más pequeñas que dependían de los datos de la NVD como fuente de severidad autorizada y gratuita ahora tienen una brecha de cobertura. Las Autoridades Numeradoras de CVE (CNAs) — que incluyen grandes fabricantes y organizaciones de investigación — proporcionarán sus propias puntuaciones CVSS para los CVE que emitan, pero la calidad y la consistencia varían significativamente entre los miles de CNAs existentes.
Las organizaciones mejor posicionadas para absorber este cambio son las que ya ejecutan plataformas comerciales de inteligencia de vulnerabilidades (Tenable, Rapid7, Qualys, Snyk) que complementan los datos de la NVD con sus propios procesos de enriquecimiento. Las organizaciones que solo dependían de la NVD notarán las lagunas en semanas.
Por ahora, NIST invita a dar feedback sobre el nuevo modelo y no ha descartado ajustes. Pero la dirección está marcada: la era en que NIST enriquecía cada CVE como bien público ha terminado.
Lecturas relacionadas
- Ciberseguridad El gusano npm de TanStack compromete más de 170 paquetes y vulnera 3.800 repositorios internos de GitHub
- Ciberseguridad Copy Fail (CVE-2026-31431): El error de Linux de 9 años que le da acceso root a cualquier usuario local — sin condición de carrera
- Ciberseguridad CVE-2026-34197 en Apache ActiveMQ Está Siendo Explotado Activamente — Actualiza a 6.2.3 o 5.19.4 de Inmediato