📊 NVD перестала успевать: 30 тысяч CVE ушли в очередь необработанных данных В апреле NIST изменил модель обогащения NVD: около 30,000 уязвимостей, опубликованных до 1 марта 2026, получили статус «Not Scheduled». Для них не будет CPE, оценки критичности и контекста в обозримом будущем, если не случится что-то экстраординарное. По данным bleepingcomputer, объём CVE давно превысил возможности старой модели. Проблема не в самой очереди необработанных данных, а в расстановке приоритетов: новые уязвимости обогащают в первую очередь, а старые остаются без контекста. Атакующим не нужно ждать NVD — они сами сопоставляют бюллетени поставщиков, патчи и эксплойты. Защитники, которые полагались на NVD как на нормализованный источник, получают частичную картину: либо действовать вслепую, либо ждать и отставать. Цифры Action1 это подтверждают: число опубликованных уязвимостей в корпоративном ПО выросло на 92% в 2025 году, критических и высокоопасных — на 103%, RCE — на 128%. Эксплуатация корпоративных приложений подскочила на 800% за год. Второй эффект — постоянная полузаполненная очередь. Непонятно, какая CVE будет обработана, а какая зависнет на месяцы. CPE-данные неполные или слишком широкие — число ложных срабатываний растёт, команды изучают нерелевантные уязвимости и пропускают реальные. Доверие к NVD падает, организации строят собственные цепочки обработки данных из нескольких источников. Это добавляет расходов, инструментов и точек отказа. Управление уязвимостями перестаёт быть потреблением курируемого списка. Теперь это объединение неполных данных в реальном времени: NVD, бюллетени поставщиков, CISA KEV, данные об угрозах и, главное, сопоставление с реальными активами. Без этого вы просто не знаете, что уже проиграли. Раньше можно было сказать «сверься с NVD» — теперь это лишь один из сигналов, причём не самый быстрый. Если у вас нет автоматического сопоставления с действующими хостами и приложениями, вы не отстаёте от атакующих, а работаете по устаревшей карте. #NVD #vulnerabilitymanagement #CVE #AI