Le National Institute of Standards and Technology (NIST) réduit la manière dont il analyse et évalue les vulnérabilités logicielles, invoquant une forte hausse des soumissions qui complique le suivi du rythme.
« Pendant des années, les équipes de sécurité se sont appuyées sur le NVD pour obtenir le contexte nécessaire sur les vulnérabilités et prendre leurs décisions de priorisation. Mais ce modèle est soumis à une réelle pression », a déclaré Ian Gray, vice-président du renseignement chez Flashpoint, dans un courriel adressé à eSecurityPlanet.
Il a ajouté : « Les soumissions de CVE ont augmenté de 263 % entre 2020 et 2025, et NIST ne peut plus suivre le rythme en enrichissant chaque entrée. »
Les changements apportés par NIST au NVD
NIST gère la National Vulnerability Database (NVD), qui enrichit le système CVE de MITRE avec des scores CVSS, des informations sur les produits concernés et des liens vers les avis de sécurité et les correctifs.
Cet enrichissement a aidé les équipes de sécurité à prioriser les efforts de remédiation en rendant les données brutes sur les vulnérabilités plus exploitables.
Explosion des divulgations de vulnérabilités
Cependant, alors que les divulgations de vulnérabilités continuent d’exploser, NIST ajuste la manière dont il alloue ses ressources.
Selon l’agence, le volume des soumissions a augmenté de plus de 260 % ces dernières années et continue de progresser en 2026.
Bien que NIST ait enrichi environ 42 000 vulnérabilités en 2025, l’institut a indiqué qu’il n’était plus viable, avec les volumes actuels, de maintenir le même niveau d’analyse détaillée pour chaque nouveau CVE.
Nouveaux critères de priorisation du NVD
Dans le cadre d’une nouvelle approche de priorisation entrée en vigueur le 15 avril, NIST concentrera ses efforts d’enrichissement sur un ensemble plus restreint de vulnérabilités à fort impact.
Cela inclut celles qui figurent dans le catalogue Known Exploited Vulnerabilities (KEV) de la CISA, les vulnérabilités affectant les systèmes fédéraux américains et les failles liées aux logiciels critiques identifiés dans le cadre du décret présidentiel 14028.
Pour ces cas, NIST continuera de fournir une analyse complète, comprenant une évaluation standardisée de la gravité et une mise en correspondance avec les produits.
Ce que signifie « Non planifiée » pour les CVE
Toutes les autres vulnérabilités continueront d’être publiées dans le NVD, mais pourraient ne plus bénéficier du même niveau d’enrichissement.
Elles s’appuieront plutôt principalement sur les scores de gravité et les informations fournies par l’autorité de numérotation des CVE (CNA) à l’origine de l’entrée, comme un éditeur ou une organisation de sécurité.
Ces entrées pourront être étiquetées « Non planifiée » pour une analyse ultérieure par NIST, ce qui signifie qu’elles pourraient ne pas disposer d’un score CVSS cohérent ni d’informations techniques supplémentaires de la part de NIST.
Les défis pour les équipes de sécurité
Cette évolution pourrait créer des difficultés pour les organisations qui dépendent des données du NVD pour gérer les vulnérabilités, en particulier lorsqu’elles évaluent les risques dans des environnements vastes ou complexes.
Les données fournies par les CNA peuvent varier en qualité et en profondeur, ce qui pourrait obliger les équipes de sécurité à consacrer davantage de temps à la validation et à l’enrichissement des informations sur les vulnérabilités.
NIST a reconnu ces limites et indiqué que certaines vulnérabilités importantes pourraient ne pas relever de ses critères de priorisation.
Pour contribuer à combler ces lacunes, l’agence a mis en place une procédure permettant de demander une analyse supplémentaire de CVE spécifiques, afin que les organisations puissent solliciter un enrichissement lorsque cela est nécessaire.
Comment s’adapter aux changements du NVD
À la lumière de la réduction de l’enrichissement du NVD, les équipes de sécurité devront peut-être revoir leur manière de trier et de prioriser les vulnérabilités. Les mesures recommandées comprennent :
- S’appuyer davantage sur les avis des éditeurs et les données fournies par les CNA lorsque l’enrichissement du NVD n’est pas disponible.
- Intégrer des sources de renseignement sur les menaces, comme les données d’exploitation et les entrées KEV, dans les processus de priorisation.
- Standardiser les modèles internes d’évaluation afin de compléter ou de valider les évaluations externes incohérentes de la gravité.
- Automatiser les processus de gestion des vulnérabilités afin de gérer un volume et une variabilité accrus des données.
- Surveiller les vulnérabilités affectant les actifs critiques, même si elles ne sont pas prioritaires pour NIST.
- Valider et recouper les données sur les vulnérabilités provenant de plusieurs sources afin de réduire les angles morts.
- Tester les plans de réponse aux incidents afin de garantir la préparation face aux vulnérabilités susceptibles de manquer de contexte public complet.
Collectivement, ces mesures aident les organisations à renforcer leur résilience et à réduire leur exposition en améliorant la visibilité et la prise de décision à partir des différentes sources de données sur les vulnérabilités.
Pourquoi la gestion des vulnérabilités se complexifie
L’évolution de NIST reflète une tendance plus large dans la cybersécurité : la difficulté croissante de gérer le passage à l’échelle.
Alors que les divulgations de vulnérabilités continuent d’augmenter — notamment sous l’effet des techniques de découverte assistées par l’IA et de la recherche automatisée —, les ressources centralisées comme le NVD subissent une pression croissante pour concilier exhaustivité et facilité d’utilisation.
Dans le même temps, l’IA réduit la barrière à l’entrée pour les attaquants qui cherchent à identifier et potentiellement à exploiter plus rapidement les faiblesses, ce qui comprime encore davantage les délais de réponse.
À mesure que la priorisation devient nécessaire, les organisations individuelles doivent assumer une plus grande responsabilité dans l’interprétation et l’exploitation de données incomplètes ou incohérentes.
Cela renforce également la nécessité d’une gestion des vulnérabilités fondée sur le contexte, où les décisions reposent non seulement sur les scores de gravité externes, mais aussi sur la criticité des actifs, l’exploitabilité et l’activité réelle des menaces.
Cette évolution met en évidence l’intérêt des solutions zero trust, qui aident les organisations à limiter leur exposition et à appliquer des contrôles d’accès cohérents, alors même que la gestion des vulnérabilités devient plus complexe et décentralisée.





