- Origen
- Múltiples fuentes: CSO Online, NIST, FIRST, Trend Micro, Empirical Security
- Fecha
- 2026-04-17T04:06:15.320722+00:00
- Resumen
- Según múltiples fuentes, el Instituto Nacional de Estándares y Tecnología (NIST) ha anunciado cambios significativos en la gestión de vulnerabilidades debido a un aumento masivo en el volumen de CVEs. A partir de ahora, NIST priorizará la enriquecimiento solo de las vulnerabilidades más críticas, especialmente aquellas listadas en el catálogo de Vulnerabilidades Conocidas y Explotadas (KEV) de CISA, software usado por el gobierno federal y otro software crítico. El resto de CVEs serán añadidos a la base de datos pero catalogados como "no programados", sin prioridad para su análisis detallado. Esta medida responde a un retraso acumulado desde 2024, con un aumento del 263% en reportes entre 2020 y 2025, y un backlog actual de más de 30,000 CVEs. Además, NIST dejará de calcular puntuaciones de severidad para CVEs que ya incluyan estas puntuaciones. Expertos advierten que esta situación complicará la gestión de parches y la defensa empresarial, especialmente con el incremento en la detección de vulnerabilidades relacionadas con inteligencia artificial. NIST planea implementar automatización con IA, modelos de lenguaje y RPA para mejorar la sostenibilidad del programa y delegar tareas a autoridades de numeración CVE (CNAs).