Cybersecurity

NVD 棄守 CVE 積壓:AI 讓漏洞洪流沖垮人工管線

NIST 宣布 NVD 只富化 KEV、聯邦政府與關鍵軟體三類 CVE,3 月 1 日前積壓全改標「Not Scheduled」。2020–2025 年 CVE 提交量增 263%,2025 年達 49,458 筆創新高,人工分析管線正式棄守。

NVD 棄守 CVE 積壓:AI 讓漏洞洪流沖垮人工管線 — 文章封面

4 月中旬,NIST 對國家漏洞資料庫(NVD)做出營運史上最大的政策轉向:不再承諾為每一筆 CVE 完成「富化」(enrichment,即補上嚴重度評分、受影響產品清單等分析資料),只處理三類高優先漏洞;3 月 1 日之前積壓的 CVE 全部改標「Not Scheduled」。研究者在 4 月 13、14 日前後率先注意到 NVD 狀態欄位的變化,NIST 隨後於 4 月 15 日發布正式公告「NIST Updates NVD Operations to Address Record CVE Growth」。

這不是例行調整。全球漏洞修補流程——掃描器、SBOM 工具、SOC 劇本——長期把 NVD 當作嚴重度與受影響範圍的預設來源。NVD 棄守富化,等於這條公共基礎設施的服務等級正式降級。官方將此定位為「新的風險本位模型」,說法是讓 NVD 繼續成為可靠且可持續的公共資源——換句話說,官方正式承認「全面覆蓋」的時代已經結束。

新優先序:只富化三類 CVE

依新準則,NVD 只對三類 CVE 做即時富化:進入 CISA KEV(已知被利用漏洞)目錄者,目標是收件後一個工作日內完成;聯邦政府使用軟體的 CVE;以及 EO 14028 定義的「關鍵軟體」CVE。其餘一律標為「最低優先——未排程即時富化」,有需要者可寄信向 NIST 申請。另一個結構性改變:當 CVE 編號授權單位(CNA)已提供嚴重度評分時,NIST 不再例行重複評分,以減少重複工。

公告同時調整了狀態標籤與配套工具:2025 年被標為「Deferred」的 CVE 將在兩週內分批改移至「Modified After Enrichment」;已富化 CVE 僅在修改實質影響分析資料時才重新分析;NVD Dashboard 改為即時呈現待處理量。換句話說,NIST 沒有假裝積壓會消失,而是重寫了「什麼算待處理」的定義。

積壓是怎麼堆到 27,000 的

NVD 的富化積壓自 2024 年初開始惡化:2024 年中約 13,000 筆,同年 9 月增至 18,358 筆(當期新進 CVE 有 72.4% 未被分析),2025 年 3 月達 25,000 筆,2025 年底超過 27,000 筆。NIST 公告中的數字同樣刺眼:2020 至 2025 年 CVE 提交量成長 263%;2026 年前三個月比去年同期高出近三分之一;2025 年完成約 42,000 筆富化,比過去任何一年多出 45%——產能創下紀錄,仍然追不上。

結構面更明顯:Project Discovery 統計,2018–2021 四年間產出約 77,000 筆 CVE,2022–2025 四年間暴增至約 146,000 筆,幾乎翻倍;高嚴重度(high severity)漏洞從約 7,400 筆增至約 15,900 筆,同樣倍增。量變已經改變問題的性質。

AI 把漏洞曲線拗彎

Project Discovery 的分析把因果講得最清楚:CVE 年產量在 2018–2021 年平穩於 18k–21k,之後連續兩年大漲(2023 到 2024 年增 32%,2024 到 2025 年增 23%),2025 年達 49,458 筆,時間軸與推理模型及 agentic coding 的普及重疊。攻擊端同步加速:AI 系統產生可用 exploit 據報約需 10–15 分鐘、每次成本 1–3 美元;研究框架 CVE-Genie 對 2024–2025 年 CVE 的複現實驗中,以平均 2.77 美元的成本重現了 51% 具備已驗證 exploit 的漏洞;另有實驗顯示 GPT-4 僅憑 CVE 描述就利用了 87% 的測試漏洞。野外零日漏洞也從 2021 年前的每年 20–30 個,升至之後的 60–100 個。Mandiant 量測的 time-to-exploit,已從 2018 年的 63 天壓縮到近年的個位數甚至轉負。人工作業節奏的管線,遇上機器節奏的產出,結果就是這次的政策棄守。

對掃描器與修補管線的衝擊

實務影響有三層。第一,嚴重度與產品關聯資料會越來越常缺席:依賴 NVD 評分排序修補的團隊,要改用 CNA 原始評分、EPSS、KEV 與供應商通告的組合——而 NIST 停止重複評分後,CNA 自報評分的品質將直接決定下游的排序品質。短期第一步,是把修補排序的資料來源清單重列,並以 KEV 與 EPSS 重新校準告警閾值。第二,「不在 NVD 富化範圍」不等於「不危險」:改標 Not Scheduled 的數萬筆漏洞只是失去官方分析,真實風險不變,追蹤邏輯必須自建。第三,修補窗口的假設要重寫:當 exploit 速度以小時計,90 天揭露慣例與季度的修補週期都得跟著壓縮。

這正是 2026 年開年展望中「安全工程被 AI 產能倒逼重構」的具體案例(見2026 AI 開年展望)。NVD 降級不是終點,而是把漏洞管理的責任從公共設施推回每個工程團隊自己手上。

參考來源

本文由 AI 協助自上述來源整理,經人工審核後發布。

這篇內容對你有幫助嗎?

支持本站繼續整理實用的 AI 文章、教學與開發筆記。

請我喝杯咖啡
分享X電郵