🛡 VULNERABILIDADES 🛡

CISA presenta un plan de mejora para el programa CVE

🛡CyberObservatorio
CISA presenta un plan de mejora para el programa CVE
Idioma

CISA presenta un plan de mejora para el programa CVE

Fuente: CyberScoop

La Agencia de Ciberseguridad e Infraestructura (CISA) publicó el miércoles un documento que detalla su plan para mejorar el programa de Vulnerabilidades y Exposiciones Comunes (CVE, por sus siglas en inglés), un contrato que estuvo a punto de finalizar el año pasado antes de recibir un último respiro. Este programa, que ha sido ampliamente utilizado como el centro de información definitivo sobre vulnerabilidades en software y otros productos, está experimentando un crecimiento significativo en el número de CVEs registrados.

Chris Butera, director asistente ejecutivo interino de ciberseguridad, afirmó: “CISA continúa comprometida con liderar, hacer crecer y sostener el programa CVE en el futuro previsible, tal como lo hemos hecho durante más de 25 años sin falta”. Este compromiso se ve respaldado por el feedback de la comunidad CVE, y el documento comunica los esfuerzos de CISA para apoyar y facilitar una participación y gobernanza más sólidas, así como un esfuerzo de maduración a nivel de programa.

Según CISA, el programa CVE ha estado en una "Era de Crecimiento". Hasta la semana pasada, se habían publicado más de 67,000 nuevos CVEs en 2026, y el programa de la Base de Datos Nacional de Vulnerabilidades (NVD) del Instituto Nacional de Estándares y Tecnología ha visto un incremento del 263% en las presentaciones de CVEs entre 2020 y 2025. Este crecimiento ha sido impulsado en parte por el ascenso de la inteligencia artificial.

Imagen del articulo

El documento señala que “estas presiones intensifican los desafíos de calidad en todo el ecosistema CVE”. Si bien un descubrimiento y reporte más rápidos pueden mejorar el valor de la información sobre vulnerabilidades cuando los registros son completos, consistentes, oportunos y accionables, esta misma aceleración puede exponer fallos en procesos, herramientas, coordinación y responsabilidad, especialmente cuando la calidad de las presentaciones es desigual.

El plan presentado por CISA aboga por avanzar en la calidad de los datos a través de cuatro dimensiones clave: gobernanza del programa que sea transparente y efectiva, participación amplia y activa en la comunidad global del software, infraestructura de datos que soporte las funciones operativas de CVE y contenido de registros CVE fiable.

Sin embargo, algunos expertos en vulnerabilidades han cuestionado si otras organizaciones deberían asumir la responsabilidad de CISA, dado que la agencia ha enfrentado recortes presupuestarios. Butera ha invitado a la comunidad CVE a proporcionar más feedback sobre el documento, que es derivado de una estrategia anterior sobre el futuro del programa.

Expertos en CVE con los que habló CyberScoop apoyan en gran medida los objetivos de CISA, aunque muestran escepticismo respecto a ciertos elementos del documento. Brian Fox, cofundador y director de tecnología de Sonatype, comentó: “Hemos estado lidiando con problemas de calidad persistentes en los informes CVE durante décadas. Registros incompletos o inconsistentes generan un trabajo real adicional para las herramientas de seguridad, desarrolladores y organizaciones que intentan determinar si están realmente afectados y qué hacer a continuación”. Fox expresó su satisfacción al ver que CISA reconoce que la calidad debe extenderse más allá del registro en sí, abarcando también la gobernanza, infraestructura y participación en todo el ecosistema.

Sin embargo, añadió: “Voy a creer que hemos entrado en una 'Era de Calidad' cuando podamos observar la mejora en los datos reales y en las decisiones que esos datos permiten”.

Tom Alrich, quien lidera el Grupo de Trabajo de Expansión de PURL de OWASP, centrado en establecer un protocolo para crear URLs de productos para software comercial, argumentó que el documento de CISA ignora un problema particularmente importante y creciente. “Apoyo todo lo mencionado. También apoyo la bandera, la maternidad y el pastel de manzana”, comentó. “Sin embargo, nada de eso va a afectar el problema más importante del programa CVE: que un porcentaje enorme y creciente de nuevos registros CVE no contiene un identificador de software legible por máquina”.

Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, señaló que “CISA y el programa CVE están bien posicionados para observar los desafíos en este campo y para crear (y hacer cumplir) estándares que establezcan explícitamente lo que significa 'calidad' en los registros CVE”. Sin embargo, Condon opinó que el documento es más bien la base para un futuro marco que un marco completamente desarrollado en sí mismo. “Muchos de los posibles métricas de éxito sugeridas en el documento pueden medirse hoy, pero simplemente no se comparten públicamente”, añadió. “En futuras iteraciones del marco, espero ver más transparencia sobre las métricas CVE tal como están hoy, junto con razonamientos sobre por qué esas métricas son las correctas (en lugar de ser simplemente las más fáciles de medir cualitativa o cuantitativamente)”.

El artículo sobre el plan de mejora de CISA para el programa CVE se publicó inicialmente en CyberScoop.

CISA outlines improvement plan for CVE program

Source: CyberScoop

The Cybersecurity and Infrastructure Security Agency published a paper Wednesday that lays out its plan for improving the Common Vulnerabilities and Exposures (CVE) program, a contract for which nearly ended last year before alast-minute reprieve. Thewhite paperoutlines the components of a “Quality Era” for the program, widely used as the definitive clearinghouse for data on vulnerabilities in software and other products, even as the number of CVEs surges. “CISA remains committed to leading, growing and sustaining the CVE Program into the foreseeable future, just as we’ve done for more than 25 years without fail,” said Chris Butera, acting executive assistant director for cybersecurity. “Informed by CVE community feedback, this whitepaper communicates CISA’s effort to support and enable stronger participation and governance, a program-wide maturation effort.” The CVE program has been in a “Growth Era,” according to CISA. Over 67,000 new CVEs have been published in 2026 as of last week, and the National Institute of Standards and Technology National Vulnerability Database program has seen a 263% increase in CVE submissions between 2020 and 2025. Artificial intelligence has furthered the rise. “These pressures intensify quality challenges across the CVE ecosystem,” the white paper states. “While faster discovery and reporting can improve the value of vulnerability information when records are complete, consistent, timely, and actionable, the same acceleration can expose gaps in processes, tooling, coordination, and accountability — especially when the quality of the submissions is uneven.” The plan calls for advancing data quality across four key dimensions: transparent and effective program governance, broad and active participation across the global software community, data infrastructure that supports CVE operational functions and reliable CVE record content. Some vulnerability expertshave questionedwhether other organizations should take over CISA’s stewardship, given budget cuts at the agency. Butera invited further feedback from the CVE community on the white paper, which stems from anearlier strategy documenton the future of the program. Some CVE experts that CyberScoop spoke to were supportive of what CISA wants to achieve, but skeptical about elements of the white paper. “We’ve been working around long-standing quality issues in CVE reports for decades. Incomplete or inconsistent records create real downstream work for the security tools, developers, and organizations trying to determine whether they’re actually affected and what to do next,” said Sonatype’s co-founder and chief technology officer Brian Fox. “So it’s good to see CISA acknowledge that quality has to extend beyond the record itself to governance, infrastructure, and participation across the ecosystem.” But, he added, “I’ll believe we’ve entered a ‘Quality Era’ when we can see the improvement in the actual data and in the decisions that data enables.” Tom Alrich, who leads the OWASP PURL Expansion Working Group that’s focused on establishing a protocol for creating Product URLs for commercial software, said CISA’s white paper ignores a particularly important and growing issue. “I support everything mentioned. I also support the flag, motherhood and apple pie,” he said. “However, nothing in there is going to affect the CVE program’s most important problem: that a huge and growing percentage of new CVE records don’t contain a machine-readable software identifier.” Caitlin Condon, VulnCheck’s vice president of security research, said that “CISA and the CVE program are well-positioned to both observe challenges in this space and to create (and enforce) standards that explicitly state what ‘quality’ means in CVE records.” But she said the white paper was more the basis for a future framework than a full-fledged framework in itself. “Many of the potential success metrics suggested in the document can be measured today, but simply aren’t shared publicly,” Condon said. “In future iterations on the framework, I’d hope to see more transparency on CVE metrics as they stand today, along with reasoning on why those metrics are the right ones (versus simply the things that are easiest to measure qualitatively or quantitatively).” The postCISA outlines improvement plan for CVE programappeared first onCyberScoop.

CISA presenta un plan de mejora para el programa CVE | Ciberseguridad - NarcoObservatorio