Национальная база данных уязвимостей

Национальная база данных уязвимостей (англ. National Vulnerability Database, NVD) — хранилище данных о стандартизированном управлении уязвимостями, поддерживаемое правительством США. База структурирована с использованием протокола автоматизации работы с безопасностью (SCAP). Данные из NVD позволяют автоматизировать процессы управления уязвимостями, измерения уровня безопасности и оценки соответствия стандартам. В состав базы входят сведения о контрольных списках для проверки безопасности, программных ошибках и уязвимостях, ошибках конфигурации, названиях продуктов и метриках оценки последствий. NVD поддерживает Программу автоматизации информационной безопасности (ISAP) и курируется Национальным институтом стандартов и технологий США (NIST).

С апреля 2026 года NIST перешёл на риск-ориентированную модель обогащения данных. Институт проводит полный анализ только для приоритетных уязвимостей (около 15—20 % от общего объёма), тогда как основным поставщиком аналитики для остальных записей стало Агентство по кибербезопасности и защите инфраструктуры (CISA) через программу CISA-ADP[1][2]. Из-за публикации множества записей без полных метаданных автоматизация процессов управления уязвимостями через протокол SCAP стала ограниченной.

8 марта 2013 года база данных была временно отключена после обнаружения того, что система, обслуживающая несколько государственных сайтов, была скомпрометирована из-за уязвимости в программном обеспечении Adobe ColdFusion[3][4].

Уязвимости в NVD поступают из списка Common Vulnerabilities and Exposures (CVE), который поддерживается компанией MITRE. Присвоением новых идентификаторов уязвимостей занимаются MITRE и уполномоченные органы (CVE Numbering Authorities), после чего сведения добавляются в NVD[5].

Обогащение CVE

Ранее при добавлении уязвимостей в список CVE в NVD каждой из них присваивалась оценка по системе Common Vulnerability Scoring System (CVSS)[6]. Оценка строится на ряде параметров, таких как сложность эксплуатации и потенциальное воздействие[7], что позволяет организациям расставлять приоритеты исправления в зависимости от серьёзности уязвимости. Однако из-за роста числа CVE на 263 % в период с 2020 по 2025 год, с 15 апреля 2026 года полное обогащение метаданными получают только приоритетные уязвимости[8][9]. Критериями для приоритизации обогащения выступают: наличие уязвимости в каталоге известных эксплуатируемых уязвимостей (CISA KEV), использование затронутого программного обеспечения в государственном секторе США и принадлежность к критическому программному обеспечению[10]. Для остальных уязвимостей введены новые статусы: «Lowest Priority» (публикация без дополнительного обогащения от NIST) и «Not Scheduled» (для необработанных уязвимостей из бэклога с датой публикации до 1 марта 2026 года)[9][11]. Кроме того, 17 июня 2026 года была внедрена поддержка метрик Stakeholder-Specific Vulnerability Categorization (SSVC), которые дополняют традиционную систему оценки CVSS[12][10].

В июне 2017 года аналитическая компания Recorded Future сообщила, что медианное время между публичным раскрытием CVE и включением его в NVD составляет 7 дней, причём 75 % уязвимостей распространяются неофициально до размещения в NVD, что даёт злоумышленникам время на их эксплуатацию.

В августе 2023 года NVD первоначально оценила переполнение целого типа в устаревших версиях cURL как критическую уязвимость (9,8 из 10 по шкале CVSS). Ведущий разработчик cURL Даниэль Стенберг заявил, что данная ошибка не представляет угрозы безопасности, была исправлена почти за четыре года до этого, попросил отклонить CVE и обвинил NVD в нагнетании паники и завышении серьёзности обнаруженных проблем[13]. Компания MITRE не согласилась со Стенбергом, отклонила запрос на исключение CVE, указав, что «имеется действительная уязвимость, которая может привести к значимым проблемам безопасности»[14]. В сентябре 2023 года данная уязвимость была NVD переоценена в 3,3 балла («низкий» уровень), с формулировкой, что она «теоретически может привести к отказу в обслуживании» атакуемых систем, однако этот вектор атаки «маловероятен»[15].

Модернизация базы данных

12 августа 2026 года Национальный институт стандартов и технологий (NIST) инициировал общественное обсуждение модернизации NVD с учётом внедрения искусственного интеллекта. Ключевыми направлениями инициативы стали переход к автоматизированной экосистеме управления уязвимостями, разработка инструмента V-etalon для обогащения данных, а также использование искусственного интеллекта для контекстной оценки рисков[16][17][18].

Примечания

  1. NIST Updates NVD Operations to Address Record CVE Growth. NIST (апрель 2026). Дата обращения: 27 августа 2026.
  2. CSA Research Note: NIST NVD Enrichment Overhaul. Cloud Security Alliance (29 апреля 2026). Дата обращения: 27 августа 2026.
  3. Clark, Jack Downed US vuln catalog infected for at least TWO MONTHS (англ.). The Register. Дата обращения: 27 августа 2026.
  4. US national vulnerability database hacked (англ.). The Register. Дата обращения: 27 августа 2026.
  5. NIST. CVEs and the NVD Process. nvd.nist.gov. Дата обращения: 27 августа 2026.
  6. Zhang, Su; Ou, Xinming; Caragea, Doina (31 декабря 2015). “Predicting Cyber Risks through National Vulnerability Database”. Information Security Journal: A Global Perspective [англ.]. 24 (4—6): 194—206. DOI:10.1080/19393555.2015.1111961. ISSN 1939-3555. S2CID 30587194. Дата обращения 2026-08-27.
  7. NVD — формулы для CVSS v2. nvd.nist.gov. Дата обращения: 27 августа 2026. Архивировано 21 декабря 2013 года.
  8. NIST's NVD Changes: A Wake-Up Call for CVE-Driven Security. Oligo Security. Дата обращения: 27 августа 2026.
  9. 1 2 NIST Updates NVD Operations to Address Record CVE Growth. NIST (29 апреля 2026). Дата обращения: 27 августа 2026.
  10. 1 2 CSA Research Note: NIST NVD Risk-Based Enrichment Governance. Cloud Security Alliance. Дата обращения: 27 августа 2026.
  11. Vulnerability Status. NVD NIST. Дата обращения: 27 августа 2026.
  12. National Vulnerability Database. NIST. Дата обращения: 27 августа 2026.
  13. Stenberg, Daniel CVE-2020-19909 — всё, что не так с CVE. Daniel Stenberg's Blog (26 августа 2023). Дата обращения: 27 августа 2026.
  14. curl — ошибочный отчёт, отправленный анонимно — CVE-2020-19909. curl.se. Дата обращения: 27 августа 2026.
  15. NVD — CVE-2020-19909. nvd.nist.gov. Дата обращения: 27 августа 2026. Архивировано 5 сентября 2023 года.
  16. NIST инициировал общественное обсуждение модернизации NVD в эпоху ИИ. Mallory.ai (12 августа 2026). Дата обращения: 27 августа 2026.
  17. Shaping the NVD Future: We Need Your Feedback on AI-Enabled Vulnerability Management. NIST (12 августа 2026). Дата обращения: 27 августа 2026.
  18. Modernizing the National Vulnerability Database for the AI Era: NIST Seeks Industry Input. ANSI (18 августа 2026). Дата обращения: 27 августа 2026.

Литература

  • Zhang S., Ou X., Caragea D. Predicting Cyber Risks through National Vulnerability Database // Information Security Journal: A Global Perspective. 2015. Vol. 24, № 4-6. pp. 194—206. DOI: 10.1080/19393555.2015.1111961