4 月中旬,NIST 對國家漏洞資料庫(NVD)做出營運史上最大的政策轉向:不再承諾為每一筆 CVE 完成「富化」(enrichment,即補上嚴重度評分、受影響產品清單等分析資料),只處理三類高優先漏洞;3 月 1 日之前積壓的 CVE 全部改標「Not Scheduled」。研究者在 4 月 13、14 日前後率先注意到 NVD 狀態欄位的變化,NIST 隨後於 4 月 15 日發布正式公告「NIST Updates NVD Operations to Address Record CVE Growth」。
這不是例行調整。全球漏洞修補流程——掃描器、SBOM 工具、SOC 劇本——長期把 NVD 當作嚴重度與受影響範圍的預設來源。NVD 棄守富化,等於這條公共基礎設施的服務等級正式降級。官方將此定位為「新的風險本位模型」,說法是讓 NVD 繼續成為可靠且可持續的公共資源——換句話說,官方正式承認「全面覆蓋」的時代已經結束。
新優先序:只富化三類 CVE
依新準則,NVD 只對三類 CVE 做即時富化:進入 CISA KEV(已知被利用漏洞)目錄者,目標是收件後一個工作日內完成;聯邦政府使用軟體的 CVE;以及 EO 14028 定義的「關鍵軟體」CVE。其餘一律標為「最低優先——未排程即時富化」,有需要者可寄信向 NIST 申請。另一個結構性改變:當 CVE 編號授權單位(CNA)已提供嚴重度評分時,NIST 不再例行重複評分,以減少重複工。
公告同時調整了狀態標籤與配套工具:2025 年被標為「Deferred」的 CVE 將在兩週內分批改移至「Modified After Enrichment」;已富化 CVE 僅在修改實質影響分析資料時才重新分析;NVD Dashboard 改為即時呈現待處理量。換句話說,NIST 沒有假裝積壓會消失,而是重寫了「什麼算待處理」的定義。
積壓是怎麼堆到 27,000 的
NVD 的富化積壓自 2024 年初開始惡化:2024 年中約 13,000 筆,同年 9 月增至 18,358 筆(當期新進 CVE 有 72.4% 未被分析),2025 年 3 月達 25,000 筆,2025 年底超過 27,000 筆。NIST 公告中的數字同樣刺眼:2020 至 2025 年 CVE 提交量成長 263%;2026 年前三個月比去年同期高出近三分之一;2025 年完成約 42,000 筆富化,比過去任何一年多出 45%——產能創下紀錄,仍然追不上。
結構面更明顯:Project Discovery 統計,2018–2021 四年間產出約 77,000 筆 CVE,2022–2025 四年間暴增至約 146,000 筆,幾乎翻倍;高嚴重度(high severity)漏洞從約 7,400 筆增至約 15,900 筆,同樣倍增。量變已經改變問題的性質。
AI 把漏洞曲線拗彎
Project Discovery 的分析把因果講得最清楚:CVE 年產量在 2018–2021 年平穩於 18k–21k,之後連續兩年大漲(2023 到 2024 年增 32%,2024 到 2025 年增 23%),2025 年達 49,458 筆,時間軸與推理模型及 agentic coding 的普及重疊。攻擊端同步加速:AI 系統產生可用 exploit 據報約需 10–15 分鐘、每次成本 1–3 美元;研究框架 CVE-Genie 對 2024–2025 年 CVE 的複現實驗中,以平均 2.77 美元的成本重現了 51% 具備已驗證 exploit 的漏洞;另有實驗顯示 GPT-4 僅憑 CVE 描述就利用了 87% 的測試漏洞。野外零日漏洞也從 2021 年前的每年 20–30 個,升至之後的 60–100 個。Mandiant 量測的 time-to-exploit,已從 2018 年的 63 天壓縮到近年的個位數甚至轉負。人工作業節奏的管線,遇上機器節奏的產出,結果就是這次的政策棄守。
對掃描器與修補管線的衝擊
實務影響有三層。第一,嚴重度與產品關聯資料會越來越常缺席:依賴 NVD 評分排序修補的團隊,要改用 CNA 原始評分、EPSS、KEV 與供應商通告的組合——而 NIST 停止重複評分後,CNA 自報評分的品質將直接決定下游的排序品質。短期第一步,是把修補排序的資料來源清單重列,並以 KEV 與 EPSS 重新校準告警閾值。第二,「不在 NVD 富化範圍」不等於「不危險」:改標 Not Scheduled 的數萬筆漏洞只是失去官方分析,真實風險不變,追蹤邏輯必須自建。第三,修補窗口的假設要重寫:當 exploit 速度以小時計,90 天揭露慣例與季度的修補週期都得跟著壓縮。
這正是 2026 年開年展望中「安全工程被 AI 產能倒逼重構」的具體案例(見2026 AI 開年展望)。NVD 降級不是終點,而是把漏洞管理的責任從公共設施推回每個工程團隊自己手上。
參考來源
- NIST Updates NVD Operations to Address Record CVE Growth — NIST
- The Vulnerability Curve Bent With the AI Curve — Project Discovery
- The Scanner Is Not the Perimeter — Daniel Fernandez
本文由 AI 協助自上述來源整理,經人工審核後發布。
