sikkerhet

USA har stoppet finansieringen av sårbarhetsregisteret CVE

Skulle fornyes denne uka. Nå kan det bli stengt på svært kort varsel.

Kristi Noem har siden januar 2025 ledet U.S. Department of Homeland Security, som til nå har finansiert CVE-programmet gjennom en kontrakt med organisasjonen Mitre. Her deltar hun under sin velkomstseremoni ved Coast Guard Headquarters i Washington D.C.
Kristi Noem har siden januar 2025 ledet U.S. Department of Homeland Security, som til nå har finansiert CVE-programmet gjennom en kontrakt med organisasjonen Mitre. Her deltar hun under sin velkomstseremoni ved Coast Guard Headquarters i Washington D.C. Foto: DHS

Kortversjonen

  • Den amerikanske regjeringen har stoppet finansiering av Mitre for vedlikehold av Common Vulnerabilities and Exposures-programmet (CVE), ifølge Yosry Barsoum i Mitre.

  • CVE-databasen er avgjørende for sårbarhetshåndtering og sikkerhetsforskning, skriver sikkerhetsblogger Brian Krebs.

  • Kontrakten med US Department of Homeland Security er ikke fornyet, antakelig på grunn av kostnadskutt, og CVE-databasen kan stenge snart, men historiske data vil være tilgjengelige på Github.

Den ikke-kommersielle organisasjonen Mitre vil fra i dag ikke lenger bli betalt av den amerikanske regjeringen for å vedlikeholde Common Vulnerabilities and Exposures-programmet (CVE), som blant annet omfatter en stor database offentlig kjente IT-sårbarheter. Dette bekrefter Yosry Barsoum, direktør for Mitres Center for Securing the Homeland, til blant annet The Register.

Flere har også delt et brev Barsoum har sendt til Mitres styremedlemmer, datert 15. april, hvor han omtaler den nye situasjonen.

– Dersom det skjer et avbrudd i tjenesten, forventer vi at CVE blir påvirket på flere måter, inkludert forringelse av nasjonale sårbarhetsdatabaser og veiledninger, verktøyleverandører, hendelseshåndteringsoperasjoner og alle typer kritisk infrastruktur, skriver Barsoum i brevet.

– Avgjørende

Også den kjente sikkerhetsbloggeren Brian Krebs har vært i kontakt med Mitre og fått bekreftet at nyheten stemmer.

– CVE-databasen er avgjørende for alle som jobber med sårbarhetshåndtering eller sikkerhetsforskning, samt for en rekke andre formål, skriver Krebs.

– Det er egentlig ingen andre igjen som gjør dette, og det er har typisk vært arbeid som har blitt betalt for og støtte av den amerikanske regjeringen, som for øvrig er en stor forbruker av denne informasjonen, fortsetter han.

Ikke fornyet

Mitre har til nå hatt en kontrakt med US National Cyber Security Division i US Department of Homeland Security. Det er denne kontrakten som ikke har blitt fornyet. Det antas at dette henger sammen med Trump-administrasjonens innsats for å kutte føderale kostnader.

CVE-systemet ble offentlig tilgjengelig i september 1999. For øyeblikket består databasen av informasjon om mer enn 274.000 sårbarheter. I fjor skal det ha blitt lagt til mer enn 40.000 oppføringer.

Brian Krebs skriver at CVE-databasen trolig stenges i løpet av dagen i dag. Historiske oppføringer skal etter alt å dømme forbli tilgjengelige på Github.

Powered by Labrador CMS