Agência publica estratégia para nova era do programa de vulnerabilidades
A Agência de Segurança Cibernética e de Infraestrutura (CISA) divulgou na quarta-feira um documento técnico que estabelece seu roteiro para aprimorar o programa Common Vulnerabilities and Exposures (CVE), cuja continuidade contratual esteve ameaçada no ano passado antes de uma extensão de última hora. O texto descreve os pilares de uma “Era da Qualidade” para o sistema, amplamente reconhecido como a fonte definitiva de dados sobre falhas em software e outros produtos, mesmo com o volume de identificadores disparando.
Chris Butera, diretor executivo assistente interino para cibersegurança, reforçou o compromisso da agência em liderar, expandir e sustentar o programa CVE no futuro previsível, assim como feito há mais de 25 anos sem interrupções. Segundo ele, o informe reflete o retorno da comunidade e visa fortalecer a participação, a governança e a maturação geral da iniciativa.
Volume explosivo pressiona processos atuais
A CISA classifica o momento anterior como uma “Era do Crescimento”. Somente em 2026, até a semana passada, mais de 67 mil novos CVEs foram publicados. O National Vulnerability Database (NVD), mantido pelo Instituto Nacional de Padrões e Tecnologia (NIST), registrou aumento de 263% nas submissões entre 2020 e 2025, tendência impulsionada também pelo avanço da inteligência artificial.
O documento alerta que essas pressões intensificam desafios de qualidade em todo o ecossistema. Embora a descoberta e o relato mais rápidos possam agregar valor quando os registros são completos, consistentes, oportunos e acionáveis, a mesma aceleração expõe lacunas em processos, ferramentas, coordenação e responsabilização, especialmente quando a qualidade das submissões é irregular.
Quatro eixos estruturam a melhoria contínua
O plano propõe avançar na qualidade dos dados através de quatro dimensões principais: governança transparente e eficaz, participação ampla e ativa da comunidade global de software, infraestrutura de dados que suporte as funções operacionais do CVE e confiabilidade no conteúdo dos registros. A iniciativa surge após questionamentos de especialistas sobre se outras organizações deveriam assumir a gestão, diante de cortes orçamentários na agência.
Butera convidou a comunidade a enviar comentários adicionais sobre o informe, que deriva de um documento estratégico anterior sobre o futuro do programa. A receptividade inicial entre especialistas consultados pela CyberScoop mistura apoio aos objetivos com ceticismo quanto à execução prática.
Especialistas cobram resultados mensuráveis e identificadores legíveis
Brian Fox, cofundador e diretor de tecnologia da Sonatype, afirmou que a indústria contorna problemas crônicos de qualidade há décadas. Registros incompletos ou inconsistentes geram trabalho extra para ferramentas de segurança, desenvolvedores e organizações que precisam determinar se estão afetados e como reagir. Ele considera positivo o reconhecimento da CISA de que a qualidade deve ir além do registro em si, abrangendo governança, infraestrutura e participação, mas ressalva que acreditará na nova era quando houver melhoria real nos dados e nas decisões que eles embasam.
Tom Alrich, líder do Grupo de Trabalho de Expansão PURL da OWASP, focado em estabelecer protocolo para URLs de produtos (purls) de software comercial, apontou omissão crítica. Embora apoie os pontos levantados, ele destaca que nada no texto resolverá o problema mais importante: uma parcela enorme e crescente de novos registros CVE não contém identificador de software legível por máquina.
Caitlin Condon, vice-presidente de pesquisa de segurança da VulnCheck, avalia que a CISA e o programa CVE estão bem posicionados para observar desafios e criar, bem como impor, padrões explícitos do que significa qualidade nos registros. Para ela, o documento funciona mais como base para um framework futuro do que como um framework completo. Condon sugere que iterações futuras tragam mais transparência sobre métricas atuais, com justificativa para a escolha desses indicadores em vez dos mais fáceis de medir qualitativa ou quantitativamente.
Com informações de: CyberScoop