Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
Crowdtour Promo Banner For Milan V1 970x120 Desktop
UtiliaCS 320x100
Tsunami di CVE in Arrivo! Il NIST è in arretrato di 18.000 Vulnerabilità

Tsunami di CVE in Arrivo! Il NIST è in arretrato di 18.000 Vulnerabilità

Redazione RHC : 19 Novembre 2024 07:50

Il National Institute of Standards and Technology (NIST) ha annunciato di essere in grado di elaborare l’intero arretrato di vulnerabilità non ancora lavorate, ma ha ammesso che non sarà possibile eliminare completamente l’arretrato entro la fine dell’anno.

All’inizio dell’anno si è scoperto che, a causa della riduzione delle risorse del NIST, migliaia di vulnerabilità critiche non erano state analizzate e non erano state arricchite con dati aggiuntivi. L’arricchimento è il processo di aggiunta di informazioni dettagliate su una vulnerabilità all’interno del National Vulnerability Database (NVD).

Con l’aiuto della CISA e di diverse società private, il NIST dispone ora di un team completo di analisti e ha iniziato a elaborare rapidamente tutti i nuovi record di vulnerabilità non appena vengono ricevuti. Inoltre sono state analizzate tutte le vulnerabilità rimaste in coda del catalogo KEV. Ora anche tutte le nuove vulnerabilità vengono elaborate in modo tempestivo.


Rhc Conference Sponsor Program 2

Sponsorizza la prossima Red Hot Cyber Conference!

Il giorno Lunedì 18 maggio e martedì 19 maggio 2026 9 maggio 2026, presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà la V edizione della la RHC Conference
Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico. 
Se sei interessato a sponsorizzare l'evento e a rendere la tua azienda protagonista del più grande evento della Cybersecurity Italiana, non perdere questa opportunità. E ricorda che assieme alla sponsorizzazione della conferenza, incluso nel prezzo, avrai un pacchetto di Branding sul sito di Red Hot Cyber composto da Banner più un numero di articoli che saranno ospitati all'interno del nostro portale. 
Quindi cosa stai aspettando? Scrivici subito a [email protected] per maggiori informazioni e per accedere al programma sponsor e al media Kit di Red Hot Cyber.


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

A settembre, gli esperti di VulnCheck hanno riferito che al 21 settembre più di 18.000 vulnerabilità non erano ancora state elaborate nel database, ovvero circa il 72,4% di tutti i record CVE. Inoltre, quasi la metà di queste vulnerabilità sono già state sfruttate in attacchi, ma non sono state ancora analizzate nel dettaglio.

Il NIST ha osservato che in precedenza prevedeva di gestire l’elaborazione di tutte le vulnerabilità entro la fine dell’anno, ma questo piano si è rivelato troppo ottimistico. Il problema è che i dati provenienti dai fornitori di dati autorizzati (ADP), come CISA, arrivano in formati che richiedono un’elaborazione aggiuntiva. Sono attualmente in fase di sviluppo nuovi sistemi che aiuteranno a elaborare tali dati più velocemente.

Quest’anno CISA è diventata il primo fornitore ufficiale di dati del NIST, consentendo all’agenzia di inserire nuove vulnerabilità direttamente nel sistema. Al momento il NIST non ha specificato se vi siano altri fornitori oltre al CISA.

Nel frattempo, NVD sta introducendo aggiornamenti di sistema a partire dal 18 novembre 2024 che gli consentiranno di raccogliere dati più granulari da fonti certificate (CNA e ADP). Le voci CVE ora includeranno più informazioni come collegamenti, CWE e CVSS, che verranno visualizzati sul sito e tramite l’API. Ciò porterà ad aggiornamenti dei record più frequenti, quindi le aziende dovrebbero essere preparate a maggiori volumi di dati.

Inoltre, NVD migliorerà la gestione dei collegamenti duplicati: i tag verranno applicati automaticamente a tutti i collegamenti duplicati. Verrà aggiornato anche l’ordine in cui gli eventi vengono visualizzati nella cronologia delle modifiche CVE. Verranno eliminati anche i parametri API deprecati come HasCertAlerts e HasOval, rendendo più semplice l’individuazione delle vulnerabilità. Il supporto per la nuova versione di CVSS v4.0 consentirà di valutare in modo più accurato i rischi sulla base di criteri aggiornati.

All’inizio di aprile, gli esperti di sicurezza informatica hanno inviato una lettera al Congresso e al segretario al Commercio degli Stati Uniti Gina Raimondo chiedendo ulteriori finanziamenti per sostenere NVD. La lettera al Congresso sottolinea che il mancato ripristino della funzionalità NVD minaccia la sicurezza di tutti, facendo riferimento a recenti incidenti come l’attacco informatico Change Healthcare che ha paralizzato il settore sanitario per settimane.

L’8 maggio CISA ha annunciato il lancio del programma Vulnrichment per aggiungere metadati alle vulnerabilità. MITRE, che amministra il programma CVE, ha inoltre approvato nuove regole per le organizzazioni che rilasciano CVE. Decine di esperti di sicurezza informatica avevano precedentemente firmato una lettera indirizzata al Congresso e al segretario al Commercio degli Stati Uniti Gina Raimondo, esortando a finanziare e proteggere NVD, definendola “infrastruttura critica per molteplici prodotti di sicurezza informatica“.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
HackerHood di RHC Rivela due nuovi 0day sui prodotti Zyxel
Di Redazione RHC - 21/10/2025

Il ricercatore di sicurezza Alessandro Sgreccia, membro del team HackerHood di Red Hot Cyber, ha segnalato a Zyxel due nuove vulnerabilità che interessano diversi dispositivi della famiglia ZLD (ATP ...

Immagine del sito
Vulnerabilità F5 BIG-IP: 266.000 dispositivi a rischio nel mondo! 2500 in Italia
Di Redazione RHC - 20/10/2025

La Cybersecurity and Infrastructure Security Agency (CISA) e il Multi-State Information Sharing & Analysis Center (MS-ISAC) pubblicano questo avviso congiunto sulla sicurezza informatica (CSA) in ...

Immagine del sito
Interruzione servizi cloud Amazon Web Services, problemi globali
Di Redazione RHC - 20/10/2025

Un’importante interruzione dei servizi cloud di Amazon Web Services (AWS) ha causato problemi di connessione diffusi in tutto il mondo, coinvolgendo piattaforme di grande rilievo come Snapchat, Fort...

Immagine del sito
Stanno Arrivando! Unitree Robotics lancia l’umanoide H2 Destiny Awakening
Di Redazione RHC - 20/10/2025

L’azienda cinese “Unitree Robotics” ha sfidato il primato della robotica statunitense con il lancio del suo umanoide H2 “Destiny Awakening”. L’umanoide unisce la forma umana a movimenti so...

Immagine del sito
Il processore Intel 386 compie 40 anni: così nacque l’era dei 32 bit
Di Redazione RHC - 20/10/2025

Il 20 ottobre 2025 segna un anniversario importante per la storia dell’informatica: il processore Intel 80386, noto anche come i386, celebra il suo 40° compleanno. Ed è un compleanno importante! L...