La Agencia de Ciberseguridad e Infraestructura (CISA) publicó el miércoles un documento que detalla su plan para mejorar el programa de Vulnerabilidades y Exposiciones Comunes (CVE, por sus siglas en inglés), un contrato que estuvo a punto de finalizar el año pasado antes de recibir un último respiro. Este programa, que ha sido ampliamente utilizado como el centro de información definitivo sobre vulnerabilidades en software y otros productos, está experimentando un crecimiento significativo en el número de CVEs registrados.
Chris Butera, director asistente ejecutivo interino de ciberseguridad, afirmó: “CISA continúa comprometida con liderar, hacer crecer y sostener el programa CVE en el futuro previsible, tal como lo hemos hecho durante más de 25 años sin falta”. Este compromiso se ve respaldado por el feedback de la comunidad CVE, y el documento comunica los esfuerzos de CISA para apoyar y facilitar una participación y gobernanza más sólidas, así como un esfuerzo de maduración a nivel de programa.
Según CISA, el programa CVE ha estado en una "Era de Crecimiento". Hasta la semana pasada, se habían publicado más de 67,000 nuevos CVEs en 2026, y el programa de la Base de Datos Nacional de Vulnerabilidades (NVD) del Instituto Nacional de Estándares y Tecnología ha visto un incremento del 263% en las presentaciones de CVEs entre 2020 y 2025. Este crecimiento ha sido impulsado en parte por el ascenso de la inteligencia artificial.
El documento señala que “estas presiones intensifican los desafíos de calidad en todo el ecosistema CVE”. Si bien un descubrimiento y reporte más rápidos pueden mejorar el valor de la información sobre vulnerabilidades cuando los registros son completos, consistentes, oportunos y accionables, esta misma aceleración puede exponer fallos en procesos, herramientas, coordinación y responsabilidad, especialmente cuando la calidad de las presentaciones es desigual.
El plan presentado por CISA aboga por avanzar en la calidad de los datos a través de cuatro dimensiones clave: gobernanza del programa que sea transparente y efectiva, participación amplia y activa en la comunidad global del software, infraestructura de datos que soporte las funciones operativas de CVE y contenido de registros CVE fiable.
Sin embargo, algunos expertos en vulnerabilidades han cuestionado si otras organizaciones deberían asumir la responsabilidad de CISA, dado que la agencia ha enfrentado recortes presupuestarios. Butera ha invitado a la comunidad CVE a proporcionar más feedback sobre el documento, que es derivado de una estrategia anterior sobre el futuro del programa.
Expertos en CVE con los que habló CyberScoop apoyan en gran medida los objetivos de CISA, aunque muestran escepticismo respecto a ciertos elementos del documento. Brian Fox, cofundador y director de tecnología de Sonatype, comentó: “Hemos estado lidiando con problemas de calidad persistentes en los informes CVE durante décadas. Registros incompletos o inconsistentes generan un trabajo real adicional para las herramientas de seguridad, desarrolladores y organizaciones que intentan determinar si están realmente afectados y qué hacer a continuación”. Fox expresó su satisfacción al ver que CISA reconoce que la calidad debe extenderse más allá del registro en sí, abarcando también la gobernanza, infraestructura y participación en todo el ecosistema.
Sin embargo, añadió: “Voy a creer que hemos entrado en una 'Era de Calidad' cuando podamos observar la mejora en los datos reales y en las decisiones que esos datos permiten”.
Tom Alrich, quien lidera el Grupo de Trabajo de Expansión de PURL de OWASP, centrado en establecer un protocolo para crear URLs de productos para software comercial, argumentó que el documento de CISA ignora un problema particularmente importante y creciente. “Apoyo todo lo mencionado. También apoyo la bandera, la maternidad y el pastel de manzana”, comentó. “Sin embargo, nada de eso va a afectar el problema más importante del programa CVE: que un porcentaje enorme y creciente de nuevos registros CVE no contiene un identificador de software legible por máquina”.
Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, señaló que “CISA y el programa CVE están bien posicionados para observar los desafíos en este campo y para crear (y hacer cumplir) estándares que establezcan explícitamente lo que significa 'calidad' en los registros CVE”. Sin embargo, Condon opinó que el documento es más bien la base para un futuro marco que un marco completamente desarrollado en sí mismo. “Muchos de los posibles métricas de éxito sugeridas en el documento pueden medirse hoy, pero simplemente no se comparten públicamente”, añadió. “En futuras iteraciones del marco, espero ver más transparencia sobre las métricas CVE tal como están hoy, junto con razonamientos sobre por qué esas métricas son las correctas (en lugar de ser simplemente las más fáciles de medir cualitativa o cuantitativamente)”.
El artículo sobre el plan de mejora de CISA para el programa CVE se publicó inicialmente en CyberScoop.
