AIによるバグの津波の中、NISTが頼るのは……AI
米国国立標準技術研究所(NIST)は、National Vulnerability Database(NVD)の今後の方向性について意見を募集しており、サービス運営やソフトウェア脆弱性データの充実化にAIをどの程度組み込むべきかを検討しています。米国のこの機関は8月12日、NVDの運用に関する6つの領域について、パブリ
米国国立標準技術研究所(NIST)は、National Vulnerability Database(NVD)の今後の方向性について意見を募集しており、サービス運営やソフトウェア脆弱性データの充実化にAIをどの程度組み込むべきかを検討しています。米国のこの機関は8月12日、NVDの運用に関する6つの領域について、パブリ
米国国立標準技術研究所(NIST)は、「人工知能とマシン可読なセキュリティデータによってますます形作られつつある、進化するサイバーセキュリティの状況」に対応するため、脆弱性報告プロセスをどのように刷新すべきか、意見を募集しています。 水曜日にFederal Registerで公開予定の情報提供要請(RFI)の中で、N
GitHubは2026年3月以来、npmのマルウェアを検知してきました。しかし、悪意のあるPyPI、Maven、RubyGems、NuGet、Go、crates.io、PHP Composerのパッケージを取り込んでしまったユーザーには、こうした警告は一切届いていませんでした。GitHubのマルウェア
捏造された脆弱性の出現 脆弱性データベースに、SQLiteの重大な欠陥に関する報告が最近寄せられました。これらの架空の脆弱性は、深刻度スコアが9.8という驚異的な数値に達していました。しかし、厳密なソースコード検証を行ったところ、報告された欠陥は一つも裏付けが取れませんでした。さらに研究者たちは、
今度はAIが偽の脆弱性を作り出し、エコシステムを汚染する事態になっています。先週NVDに掲載され、CISAによるエンリッチメント情報まで付与された「Critical」「High」評価のSQLite関連CVE群が、実は技術的にはでたらめだったことがセキュリティ研究者の調査で判明しました。広く使われているデータベ
7分で読めます米国立標準技術研究所(NIST)がCVEエンリッチメントの削減を開始してから2か月が経過しましたが、新たな調査により、セキュリティチームが脆弱性の優先順位付けを困難にする可能性のある懸念すべき傾向が明らかになりました。4月、NISTは国家脆弱性データベース(NVD)向けに実施する「エンリッチメント」、すな
「NISTの戦略的計画と果断な行動の欠如が、未処理脆弱性のバックログを拡大し続ける原因となっている」——米商務省監察総監 米商務省の監察総監が発表した報告書は、国家脆弱性データベース(NVD)への登録を待つ脆弱性のバックログが膨らみ続
NISTは、脆弱性提出の急増を受け、国立脆弱性データベース(NVD)の管理方法を大幅に改善し、リスクベースのモデルへシフトすると発表しました。 この変更は、2020年から2025年の間に共通脆弱性識別子(CVE)の提出が263%増加したことに伴うもので、報告されたすべての欠陥を分析する同機関の能力に大きな圧力をかけて
米国標準技術研究所(NIST)は、提出ボリュームの増加による業務負荷の急増に伴い、優先度の低い脆弱性への重大度スコア割り当てを中止します。 2026年4月15日以降、このサービスは、それらがもたらすリスクに関連する特定の基準を満たすセキュリティの問題についてのみ分析と追加の詳細情報(例:重大度評価、製品リスト)を提
NISTは国家脆弱性データベース(NVD)の管理方法を改革し、リスクベースのモデルに切り替えており、最も重大なCVE番号付きセキュリティ脆弱性のみの「充実」を優先しています。 「この変化は、2020年から2025年の間に263%増加したCVE提出の急増によって推進されています」と、米国国立標準技術研究
すべての記事を読み込みました