Bevidsthed
NIST vælger fokus, men glemmer, hvem der reelt er i fare
NIST's nye NVD-tilgang er et logisk skridt til at håndtere strømmen af CVE'er. Men ved at prioritere offentlig software risikerer den private sektor at stå uden den information, den har brug for.
| 263%
VÆKST I CVE-INDSENDELSER 2020 til 2025 |
42.000
CVE'ER BERIGET I 2025, STADIG IKKE NOK |
1%
AF ALLE CVE'ER FAKTISK UDNYTTET I DEN VIRKELIGE VERDEN |
Det burde være sket for længe siden. Efter års stigende bølge af sårbarhedsoplysninger, en stigning på 263 procent i CVE-indsendelser mellem 2020 og 2025, har National Institute of Standards and Technology endelig taget et afgørende skridt. Fra den 15. april 2026 vil NIST kun berige CVE'er, der opfylder bestemte prioriteringskriterier: sårbarheder opført i CISA's Known Exploited Vulnerabilities (KEV)-katalog, software brugt inden for den amerikanske forbundsregering og systemer udpeget som kritiske under Executive Order 14028. Alle andre indsendelser vil stadig fremgå af National Vulnerability Database (NVD), men bliver mærket "Not Scheduled". Det er bureaukratisk sprog for: du skal ikke holde vejret.
Som sikkerhedsprofessionel forstår jeg logikken. Vores branche har længe lidt under det, jeg kalder "signal-støj-overbelastning": en lavine af data, der skal analyseres, hvoraf langt størstedelen ingen direkte relevans har for de systemer, vi faktisk beskytter. Forskning fra VulnCheck viste, at af de mere end 40.000 nyligt offentliggjorte sårbarheder, der blev katalogiseret sidste år, blev kun 1 procent, blot 422 CVE'er, aktivt udnyttet i den virkelige verden. At fokusere på det, der reelt betyder noget, er derfor fuldstændig forsvarligt.
"Sårbarheder bliver offentliggjort, men ikke prioriteret. Det gør ikke livet lettere for forsvarerne."
Og alligevel er der noget galt. Ganske grundlæggende galt.
Paradokset ved gennemsigtighed uden kontekst
NIST har valgt at fortsætte med at offentliggøre alle CVE'er, men vil ikke længere rutinemæssigt berige dem med CVSS-scorer, berørte softwarekonfigurationer eller yderligere kontekst. Resultatet er en akavet mellemvej: sårbarheder offentliggøres, men uden den vejledning, sikkerhedsteams har brug for til at vide, hvad de skal stille op med dem. Det er gennemsigtighed i sin mest hule form.
Forestil dig en læge, der fortæller en patient, at der er noget galt, men nægter at sige, hvor alvorligt det er, hvilket organ der er berørt, eller hvordan behandlingsplanen ser ud. "Du er velkommen til at maile os, hvis du vil vide mere." Sådan føles det præcis for de tusindvis af organisationer, der stolede på NVD som deres primære, autoritative kilde til patch-prioritering.
Små og mellemstore virksomheder, uden et dedikeret security operations centre eller dyre threat intelligence-abonnementer, rammes hårdest. De var afhængige af NVD som et gratis anker. Det anker er nu revet løs.
Det offentlige først, hvad med alle andre?
Det andet problem rammer en grundlæggende forskel mellem den digitale virkelighed for offentlige myndigheder og den for virksomheder og private. NIST's prioriteringer giver mening ud fra et nationalt sikkerhedsperspektiv: man beskytter kritisk statslig infrastruktur først. Men softwaremiljøerne hos en sundhedsudbyder, en produktionsvirksomhed eller en lille virksomhed ligner kun i ringe grad IT-landskabet hos den amerikanske forbundsregering.
Microsoft 365, Google Workspace, udbredte CRM-platforme, industrielle styringssystemer i produktionen, mange af disse falder ikke ind under definitionen af "kritisk software" som defineret i Executive Order 14028. En sårbarhed i en bredt udbredt cloud-applikation, der bruges af SMV'er, kan ligge urørt i "Not Scheduled"-kategorien i månedsvis, mens angribere allerede aktivt udnytter den.
Michelangelo Sidagni, CTO hos NopSec, formulerede det rammende: NIST uddelegerer reelt prioriteringen til CISA, men CISA's KEV-katalog er bevidst konservativt. Sammenlignende analyse viser, at KEV i øjeblikket opfører 1.559 sårbarheder, mens VulnDB sporer over 7.000 med kendt udnyttelse. Tusindvis af farlige fejl falder derfor uden for både KEV og den nye NVD-berigelsesproces. For en angriber er den sondring irrelevant.
Enden på én enkelt kilde til sandhed
Den bredere kontekst uddyber bekymringen. CVE-programmet, der drives af MITRE, selve fundamentet som NVD er bygget på, undslap med nød og næppe et sammenbrud sidste år, da dets føderale finansieringskontrakt var ved at udløbe. CISA trådte til i sidste øjeblik, men skrøbeligheden i denne infrastruktur er blevet blotlagt. I mellemtiden udvikler EU sin egen European Vulnerability Database (EUVD), selvom den stadig er i sin tidlige fase. Og den eksplosive vækst i AI-drevet sårbarhedsopdagelse, FIRST forudser rekordhøje 50.000 nye CVE'er i 2026, lover at gøre tingene betydeligt værre.
Æraen med én enkelt pålidelig, offentlig kilde til sandhed for sårbarhedsinformation er definitivt forbi. Organisationer, der endnu ikke havde forstået dette, konfronteres nu direkte med den virkelighed.
Hvad skal der ske?
Kritikken af NIST er berettiget, men realistisk set havde myndigheden ikke meget valg. Med indsendelser, der slår nye rekorder hvert kvartal, og analytisk kapacitet, der grundlæggende ikke kan følge med, var en kursændring uundgåelig. Retningen, at prioritere ud fra reel risiko, er i princippet den rigtige.
Men implementeringen kræver forfining. For det første: prioriteringskriterierne er for snævert fokuseret på den offentlige kontekst. En bredere definition af "høj impact", der også tager højde for udbredelse på tværs af kommerciel software, ville bedre afspejle den private sektors virkelighed. For det andet: "mail os, hvis du vil have berigelse"-modellen er uskalerbar og skaber ulighed. Større organisationer ved, hvordan og hvor de skal fremføre deres sag; mindre gør ikke.
For det tredje, og måske mest presserende: branchen må holde op med at forlade sig på en enkelt offentlig database som sin primære forsvarslinje. At diversificere kilder, kommerciel threat intelligence, sektorspecifikke ISAC'er, open source-alternativer, er ikke en luksus, men en nødvendighed. Sikkerhedsprofessionelle, der allerede vidste dette, vil navigere denne overgang. Resten har lige fået en vækkelse.
Strømmen af irrelevant data var altid problemet. NIST har nu officielt anerkendt det. Spørgsmålet er, om den løsning, de har valgt, beskytter de rigtige mennesker, eller kun dem med de rigtige offentlige kontrakter.
KILDER
- NIST, NVD Updates NVD Operations to Address Record CVE Growth (15. april 2026)
- Help Net Security, NIST admits defeat on NVD backlog, will enrich only highest-risk CVEs going forward (16. april 2026)
- CyberScoop, NIST narrows scope of CVE analysis to keep up with rising tide of vulnerabilities (17. april 2026)
- Socket.dev, NIST Officially Stops Enriching Most CVEs as Vulnerability Volume Surges (april 2026)
- Infosecurity Magazine, NIST Drops NVD Enrichment for Pre-March 2026 Vulnerabilities (april 2026)
- SecureWorld, The NVD Course Correction: Navigating NIST's Strategic Pivot for 2026 (april 2026)
- Dark Reading, NIST Revamps CVE Framework to Focus on High-Impact Vulnerabilities (april 2026)
- The Hacker News, NIST Limits CVE Enrichment After 263% Surge in Vulnerability Submissions (april 2026)