HomeInformaticaCyber SecurityFinanziamento scaduto per il database chiave delle vulnerabilità informatiche

Finanziamento scaduto per il database chiave delle vulnerabilità informatiche

Una risorsa critica per la sicurezza informatica a rischio

Il programma Common Vulnerabilities and Exposures (CVE), fondamentale per i professionisti della cybersecurity di tutto il mondo, rischia di interrompersi. L’organizzazione di ricerca e sviluppo senza scopo di lucro MITRE, finanziata a livello federale, ha avvertito che il suo contratto per mantenere il programma CVE scadrà il 16 aprile 2025. Questo programma è tradizionalmente finanziato ogni anno dal Dipartimento della Sicurezza Interna degli Stati Uniti.

Ogni anno vengono scoperte e segnalate decine di migliaia di falle di sicurezza nei software, e a queste vulnerabilità viene assegnato un numero di tracciamento CVE unico (ad esempio, CVE-2024-43573, un bug di Microsoft Windows corretto da Redmond l’anno scorso). Ci sono centinaia di organizzazioni, note come CVE Numbering Authorities (CNAs), autorizzate da MITRE a assegnare questi numeri CVE alle nuove falle segnalate. Molte di queste CNAs sono specifiche per paese e governo, o legate a singoli fornitori di software o piattaforme di divulgazione delle vulnerabilità (come i programmi di bug bounty).

In parole semplici, MITRE è una risorsa critica e ampiamente utilizzata per centralizzare e standardizzare le informazioni sulle vulnerabilità dei software. Ciò significa che il flusso di informazioni che fornisce è integrato in una serie di strumenti e servizi di cybersecurity che aiutano le organizzazioni a identificare e correggere i buchi di sicurezza, idealmente prima che malware o malintenzionati possano sfruttarli.

Matt Tait, direttore operativo di Corellium, una società di cybersecurity che vende software di virtualizzazione per telefoni per trovare falle di sicurezza, ha dichiarato: “Quello che le liste CVE forniscono davvero è un modo standardizzato per descrivere la gravità di quel difetto e un repository centralizzato che elenca quali versioni di quali prodotti sono difettose e devono essere aggiornate”.

In una lettera inviata oggi al consiglio del CVE, il vicepresidente di MITRE, Yosry Barsoum, ha avvertito che il 16 aprile 2025 “il percorso contrattuale attuale per MITRE per sviluppare, operare e modernizzare CVE e diversi altri programmi correlati scadrà”. Barsoum ha scritto: “Se dovesse verificarsi un’interruzione del servizio, prevediamo molteplici impatti su CVE, inclusa la deteriorazione dei database nazionali delle vulnerabilità e degli avvisi, dei fornitori di strumenti, delle operazioni di risposta agli incidenti e di tutte le infrastrutture critiche”.

MITRE ha comunicato a KrebsOnSecurity che il sito web del CVE, che elenca le vulnerabilità, rimarrà attivo dopo la scadenza dei finanziamenti, ma che non verranno aggiunti nuovi CVE dopo il 16 aprile. I funzionari del Dipartimento della Sicurezza Interna non hanno risposto immediatamente a una richiesta di commento. Il programma è finanziato attraverso la Cybersecurity & Infrastructure Security Agency (CISA) del DHS, che attualmente affronta tagli significativi al budget e al personale.

 

Fonte: Krebs on Security

Per saperne di più

Ambra Ferrari
Ambra Ferrarihttps://sotutto.it
🚀 Appassionata di tecnologia e scienza, non disdegno di scrivere anche guide o news sul mondo della telefonia mobile. Amo scoprire e condividere le ultime novità tecnologiche e le innovazioni digitali, cercando sempre di rendere i temi tech comprensibili a tutti. 🌍✈️ Amo viaggiare e spesso scrivo in remoto dalle zone più fighe della Terra! 📱✨
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI

GPT-5.4-Cyber

GPT-5.4-Cyber: OpenAI apre la porta ai “superpoteri” per chi...

Il 14 aprile 2026 OpenAI ha annunciato GPT-5.4-Cyber, una variante del suo modello GPT-5.4 pensata solo per la cybersecurity difensiva. La notizia, ripresa da 9to5Mac, è interessante per un motivo semplice: non è l’ennesimo “modello più bravo di prima”. Qui la novità è come viene reso più capace… e a chi viene concesso.In pratica OpenAI sta facendo un esperimento molto concreto: abbassare le barriere di rifiuto (refusal) per richieste legittime di sicurezza, senza consegnare lo stesso livello di potenza a chiunque passi da una chat pubblica.

Shai-hulud v2 si diffonde da npm a maven, mentre...

La seconda ondata dell'attacco alla supply chain di Shai-Hulud colpisce l'ecosistema MavenLa seconda ondata dell'attacco alla supply chain di Shai-Hulud ha travolto l'ecosistema Maven...

CISA segnala una grave vulnerabilità in WatchGuard Fireware che...

Vulnerabilità critica in WatchGuard Fireware: un rischio per la sicurezzaLa Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha recentemente aggiunto una vulnerabilità...

Oltre 67,000 pacchetti npm falsi inondano il registro in...

Allarme per una campagna di spam su larga scala nel registro npmI ricercatori di sicurezza informatica hanno recentemente acceso i riflettori su una massiccia...