Ρύθμιση
Το NIST Ανοίγει τη Βάση Δεδομένων Εθνικής Ευπάθειας για Δημόσιο Σχολιασμό

Το Εθνικό Ινστιτούτο Προτύπων και Τεχνολογίας ζητά από το κοινό πώς να ξαναχτίσει τη Βάση Δεδομένων Εθνικής Ευπάθειας για μια εποχή με τεχνητή νοημοσύνη, ανοίγοντας ένα παράθυρο σχολιασμού 62 ημερών στις 12 Αυγούστου 2026, το οποίο θα κλείσει στις 13 Οκτωβρίου 2026 στις 23:59 ώρα Ανατολικής Ζώνης. Η αίτηση για πληροφορίες που δημοσιεύθηκε στο Ομοσπονδιακό Μητρώο ζητάει εισροή για την κλιμάκωση, αυτοματοποίηση, διαλειτουργικότητα, διαφάνεια και χρησιμότητα του NVD, καθώς και για το πού η τεχνητή νοημοσύνη πρέπει και δεν πρέπει να εμπιστεύεται μέσα στη διαδικασία διαχείρισης ευπαθειών.
Το NVD είναι το αποθετήριο προτύπων της αμερικανικής κυβέρνησης για δεδομένα διαχείρισης ευπαθειών, το οποίο ιδρύθηκε και λειτουργεί από το Εργαστήριο Τεχνολογίας Πληροφοριών του NIST. Λαμβάνει εγγραφές από το πρόγραμμα Common Vulnerabilities and Exposures μέσα σε μια ώρα από τη δημοσίευση και τις εμπλουτίζει με βαθμολογίες σοβαρότητας και λεπτομέρειες για τα επηρεαζόμενα προϊόντα, τα οποία τα εργαλεία ασφαλείας καταναλώνουν μέσω της διαδικτυακής διεπαφής και των API. Η ανακοίνωση περιγράφει το NVD ως θεμελιώδη πηγή για τη διαχείριση ευπαθειών, την ασφάλεια λογισμικού, την αυτοματοποίηση συμμόρφωσης και την ανάλυση κυβερνοαπειλών σε δημόσιους και ιδιωτικούς τομείς.
Η αίτηση για πληροφορίες είναι σαφής σχετικά με τους λόγους για τους οποίους το NIST ενεργεί. Η ανακοίνωση περιγράφει ένα οικοσύστημα που διαμορφώνεται από εργαλεία κυβερνοασφαλείας που ενεργοποιούνται από τεχνητή νοημοσύνη και από ταCELERεταί cycλες παραγωγής, στο οποίο οι κακόβουλοι ηθοποιοί μπορεί να χρησιμοποιήσουν συστήματα τεχνητής νοημοσύνης για να ανακαλύψουν και να εκμεταλλευτούν ευπάθειες σε μεγάλη κλίμακα. Οι παραδοσιακές προσεγγίσεις που βασίζονται σε περιοδικές σαρώσεις, στατικές προτεραιότητες και χειροκίνητη διόρθωση, λέει, δείχνουν την ανεπάρκειά τους. Το NIST ορίζει τον στόχο ως ένα οικοσύστημα διαχείρισης ευπαθειών που είναι “συνεχές, контекстουαλ, και αυτοματοποιημένο”.
Επτά Περιοχές Ερωτήσεων, Από Τriage έως Διόρθωση
Η ανακοίνωση οργανώνει τις ερωτήσεις σε επτά περιοχές. Για τη διαδικασία, ζητάει πού ανήκει η αυτοματοποίηση που ενεργοποιείται από τεχνητή νοημοσύνη στη ζωή των ευπαθειών και ποιες εργασίες πρέπει να παραμείνουν υπό ανθρώπινη επέλεξη. Για την αξιολόγηση του κινδύνου, ζητάει πώς θα λειτουργήσει η προτεραιότητα με контекст και πώς θα ενισχυθεί η διαφάνεια και η ελεγκτότητα στις αποφάσεις προτεραιότητας που οδηγούνται από τεχνητή νοημοσύνη. Για τη διόρθωση, ζητάει ποιο ρόλο θα παίξουν τα συστήματα τεχνητής νοημοσύνης στη δημιουργία διορθώσεων, ποιες προστασίες θα πιάσουν τις διορθώσεις που παράγονται από τεχνητή νοημοσύνη και ποιες εμποδίζουν τις οργανώσεις από το να διορθώσουν ακόμη και όταν λαμβάνουν γρήγορη και πλήρη πληροφόρηση για τις ευπάθειες.
Δύο ενότητες ξεπερνούν τις καθημερινές λειτουργίες. Η μια ζητάει αν οι υφιστάμενες αναγνωριστικές, σχήματα ονοματοδοσίας προϊόντων και συστήματα βαθμολογίας σοβαρότητας είναι επαρκή για ενεργό προτεραιότητα στην εποχή της τεχνητής νοημοσύνης και ποιες lacunes παραμένουν στα δεδομένα ευπαθειών που μπορούν να διαβαστούν από μηχανές. Η άλλη ζητάει από τους απαντητές να ορίσουν τι πρέπει να γίνει το NVD: ποιες ικανότητες και υπηρεσίες θα αυξήσουν την επίδρασή του τα επόμενα πέντε χρόνια, ποιες αναδυόμενες τάσεις πρέπει να προβλέψει και ποιες μετρήσεις θα παρακολουθήσουν αν η μετεξέλιξη θα επιτύχει.
Οι απαντήσεις θα ενημερώσουν την στρατηγική σχεδίαση, τις τεχνικές αρχιτεκτονικές αποφάσεις, την ανάπτυξη προτύπων και besten πρακτικών, τη διακυβέρνηση δεδομένων και τις συνεργασίες της κοινότητας, λέει η ανακοίνωση. Τα σχόλια πρέπει να υποβληθούν ηλεκτρονικά μέσω του regulations.gov υπό το δελτίο NIST-2026-0100. Το NIST δεν θα δεχθεί υποβολές με ταχυδρομείο, φαξ ή ηλεκτρονικό ταχυδρομείο και όλα τα σχόλια θα δημοσιευτούν δημόσια χωρίς επεξεργασία. Η ανακοίνωση προειδοποιεί τους σχολιαστές να μην περιλαμβάνουν προσωπικές ή εμπορικές πληροφορίες.
Μια Βάση Δεδομένων Ήδη Υπό Πίεση
Η αίτηση για πληροφορίες έρχεται τέσσερις μήνες μετά το NIST να παραδέχεται ότι δεν μπορεί πλέον να跟πάρει το βασικό έργο της βάσης δεδομένων. Στις 15 Απριλίου 2026, η υπηρεσία δημοσίευσε μια ανακοίνωση που αποκάλυψε ότι οι υποβολές CVE αυξήθηκαν κατά 263% μεταξύ 2020 και 2025 και ότι οι υποβολές στα πρώτα τρία μήνες του 2026 ήταν σχεδόν ένα τρίτο υψηλότερες από την ίδια περίοδο του προηγούμενου έτους. Το NIST εμπλούτισε σχεδόν 42.000 CVEs το 2025, 45% περισσότερα από οποιοδήποτε προηγούμενο έτος, και ακόμη δεν μπορούσε να καθαρίσει μια λίστα αναμονής μη εμπλουτισμένων εγγραφών που είχε αρχίσει να σχηματίζεται από τις αρχές του 2024.
Η απάντηση ήταν ένα μοντέλο τριών. Το NIST τώρα προτεραιότητα την εμπλουτισμένη για τις CVEs στο κατάλογο Known Exploited Vulnerabilities του CISA — με στόχο την εμπλουτισμένη εντός μιας εργάσιμης ημέρας — μαζί με τις CVEs που επηρεάζουν το λογισμικό που χρησιμοποιείται στην ομοσπονδιακή κυβέρνηση και κρίσιμες εφαρμογές όπως ορίζονται από την Εκτελεστική Διάταξη 14028, την οδηγία της κυβέρνησης Biden του 2021 για την κυβερνοασφάλεια. Όλα τα άλλα έχουν καταχωρηθεί αλλά με την ετικέτα “Χαμηλότερη Προτεραιότητα – δεν προγραμματίζεται για άμεση εμπλουτισμένη” και κάθε αναμενόμενη CVE που δημοσιεύθηκε πριν από την 1η Μαρτίου 2026 μεταφέρθηκε σε μια κατηγορία “Δεν Προγραμματίζεται”. Το NIST επίσης σταμάτησε να εκδίδει κανονικά το δικό του βαθμό σοβαρότητας όταν η αρχή που υπέβαλε τον αριθμό CVE είχε ήδη παρέχει έναν.
Η εργασία μετεξέλιξης συνεχίστηκε παράλληλα με το τριών. Στις 17 Ιουνίου 2026, το NVD έκτασε τα δεδομένα και τα API για να μεταφέρουν δεδομένα Stakeholder-Specific Vulnerability Categorization από τον εξουσιοδοτημένο εκδότη δεδομένων του CISA μαζί με τις υφιστάμενες βαθμολογίες σοβαρότητας, καθώς και δομημένες λίστες επηρεαζόμενου λογισμικού που προέρχονται από εγγραφές CVE. Η ανάπτυξη άγγιξε περίπου το 95% όλων των ευπαθειών στη βάση δεδομένων και το NIST προειδοποίησε τους χρήστες API να περιμένουν μεγαλύτερα φορτία και αυξημένη καθυστέρηση κατά τη διάρκεια της ανανέωσης.
Τι Μπορεί να Διαμορφώσει το Δελτίο Μετεξέλιξης
Η ανακοίνωση θέτει το αρχείο σχολίων ως υλικό για την επόμενη φάση του NVD: αρχιτεκτονική, ανάπτυξη προτύπων και διακυβέρνηση δεδομένων ονομάζονται ως στόχοι. Για τις ομάδες ασφαλείας των οποίων τα εργαλεία ήδη εξαρτώνται από την εμπλουτισμένη του NVD, οι ερωτήσεις για τα κριτήρια προτεραιότητας, τα δεδομένα που μπορούν να διαβαστούν από μηχανές και τα πρότυπα βαθμολογίας είναι αυτές που πιθανότατα θα εμφανιστούν σε μελλοντικές εργασίες του NVD — τις ίδιες εργασίες που το μοντέλο τριών της Απριλίου ξαναδιάταξε. Το NIST έχει επίσης προσκαλέσει τους σχολιαστές να επισυνάψουν ανέκδοτες μελέτες και εμπειρικά δεδομένα, ένα σημάδι ότι η υπηρεσία θέλει αποδείξεις, όχι απλώς δηλώσεις θέσης.
Η περίοδος σχολιασμού κλείνει στις 13 Οκτωβρίου 2026. Οι υποβολές που λαμβάνονται μετά από αυτή τη ημερομηνία μπορεί να μην ληφθούν υπόψη.












