NIST réduit l’évaluation des vulnérabilités en 2026 alors que le volume de CVE explose

NIST réduit l’enrichissement du NVD alors que le volume de CVE explose, transférant davantage la priorisation des risques aux organisations.

Écrit par
Ken Underhill
Ken Underhill
Apr 20, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le National Institute of Standards and Technology (NIST) réduit la manière dont il analyse et évalue les vulnérabilités logicielles, invoquant une forte hausse des soumissions qui complique le suivi du rythme. 

« Pendant des années, les équipes de sécurité se sont appuyées sur le NVD pour obtenir le contexte nécessaire sur les vulnérabilités et prendre leurs décisions de priorisation. Mais ce modèle est soumis à une réelle pression », a déclaré Ian Gray, vice-président du renseignement chez Flashpoint, dans un courriel adressé à eSecurityPlanet. 

Il a ajouté : « Les soumissions de CVE ont augmenté de 263 % entre 2020 et 2025, et NIST ne peut plus suivre le rythme en enrichissant chaque entrée. »

Les changements apportés par NIST au NVD

NIST gère la National Vulnerability Database (NVD), qui enrichit le système CVE de MITRE avec des scores CVSS, des informations sur les produits concernés et des liens vers les avis de sécurité et les correctifs.  

Cet enrichissement a aidé les équipes de sécurité à prioriser les efforts de remédiation en rendant les données brutes sur les vulnérabilités plus exploitables.

Explosion des divulgations de vulnérabilités

Cependant, alors que les divulgations de vulnérabilités continuent d’exploser, NIST ajuste la manière dont il alloue ses ressources. 

Selon l’agence, le volume des soumissions a augmenté de plus de 260 % ces dernières années et continue de progresser en 2026. 

Bien que NIST ait enrichi environ 42 000 vulnérabilités en 2025, l’institut a indiqué qu’il n’était plus viable, avec les volumes actuels, de maintenir le même niveau d’analyse détaillée pour chaque nouveau CVE.

Nouveaux critères de priorisation du NVD

Dans le cadre d’une nouvelle approche de priorisation entrée en vigueur le 15 avril, NIST concentrera ses efforts d’enrichissement sur un ensemble plus restreint de vulnérabilités à fort impact. 

Cela inclut celles qui figurent dans le catalogue Known Exploited Vulnerabilities (KEV) de la CISA, les vulnérabilités affectant les systèmes fédéraux américains et les failles liées aux logiciels critiques identifiés dans le cadre du décret présidentiel 14028. 

Advertisement

Pour ces cas, NIST continuera de fournir une analyse complète, comprenant une évaluation standardisée de la gravité et une mise en correspondance avec les produits.

Ce que signifie « Non planifiée » pour les CVE

Toutes les autres vulnérabilités continueront d’être publiées dans le NVD, mais pourraient ne plus bénéficier du même niveau d’enrichissement. 

Elles s’appuieront plutôt principalement sur les scores de gravité et les informations fournies par l’autorité de numérotation des CVE (CNA) à l’origine de l’entrée, comme un éditeur ou une organisation de sécurité. 

Ces entrées pourront être étiquetées « Non planifiée » pour une analyse ultérieure par NIST, ce qui signifie qu’elles pourraient ne pas disposer d’un score CVSS cohérent ni d’informations techniques supplémentaires de la part de NIST.

Les défis pour les équipes de sécurité

Cette évolution pourrait créer des difficultés pour les organisations qui dépendent des données du NVD pour gérer les vulnérabilités, en particulier lorsqu’elles évaluent les risques dans des environnements vastes ou complexes. 

Les données fournies par les CNA peuvent varier en qualité et en profondeur, ce qui pourrait obliger les équipes de sécurité à consacrer davantage de temps à la validation et à l’enrichissement des informations sur les vulnérabilités.

NIST a reconnu ces limites et indiqué que certaines vulnérabilités importantes pourraient ne pas relever de ses critères de priorisation. 

Pour contribuer à combler ces lacunes, l’agence a mis en place une procédure permettant de demander une analyse supplémentaire de CVE spécifiques, afin que les organisations puissent solliciter un enrichissement lorsque cela est nécessaire.

Advertisement

Comment s’adapter aux changements du NVD

À la lumière de la réduction de l’enrichissement du NVD, les équipes de sécurité devront peut-être revoir leur manière de trier et de prioriser les vulnérabilités. Les mesures recommandées comprennent :

  • S’appuyer davantage sur les avis des éditeurs et les données fournies par les CNA lorsque l’enrichissement du NVD n’est pas disponible.
  • Intégrer des sources de renseignement sur les menaces, comme les données d’exploitation et les entrées KEV, dans les processus de priorisation.
  • Standardiser les modèles internes d’évaluation afin de compléter ou de valider les évaluations externes incohérentes de la gravité.
  • Automatiser les processus de gestion des vulnérabilités afin de gérer un volume et une variabilité accrus des données.
  • Surveiller les vulnérabilités affectant les actifs critiques, même si elles ne sont pas prioritaires pour NIST.
  • Valider et recouper les données sur les vulnérabilités provenant de plusieurs sources afin de réduire les angles morts.
  • Tester les plans de réponse aux incidents afin de garantir la préparation face aux vulnérabilités susceptibles de manquer de contexte public complet.

Collectivement, ces mesures aident les organisations à renforcer leur résilience et à réduire leur exposition en améliorant la visibilité et la prise de décision à partir des différentes sources de données sur les vulnérabilités. 

Pourquoi la gestion des vulnérabilités se complexifie

L’évolution de NIST reflète une tendance plus large dans la cybersécurité : la difficulté croissante de gérer le passage à l’échelle. 

Alors que les divulgations de vulnérabilités continuent d’augmenter — notamment sous l’effet des techniques de découverte assistées par l’IA et de la recherche automatisée —, les ressources centralisées comme le NVD subissent une pression croissante pour concilier exhaustivité et facilité d’utilisation. 

Dans le même temps, l’IA réduit la barrière à l’entrée pour les attaquants qui cherchent à identifier et potentiellement à exploiter plus rapidement les faiblesses, ce qui comprime encore davantage les délais de réponse.

À mesure que la priorisation devient nécessaire, les organisations individuelles doivent assumer une plus grande responsabilité dans l’interprétation et l’exploitation de données incomplètes ou incohérentes. 

Advertisement

Cela renforce également la nécessité d’une gestion des vulnérabilités fondée sur le contexte, où les décisions reposent non seulement sur les scores de gravité externes, mais aussi sur la criticité des actifs, l’exploitabilité et l’activité réelle des menaces. 

Cette évolution met en évidence l’intérêt des solutions zero trust, qui aident les organisations à limiter leur exposition et à appliquer des contrôles d’accès cohérents, alors même que la gestion des vulnérabilités devient plus complexe et décentralisée. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.