Le NIST abandonne l'enrichissement systématique des CVE après une hausse de 263%. Seuls les KEV et logiciels fédéraux restent prioritaires.
TL;DR — En résumé
Le NIST limite l'enrichissement CVE du NVD aux vulnérabilités prioritaires après 263% de hausse. Les équipes sécurité doivent diversifier leurs sources.
En bref
- Le NIST a officialisé le 15 avril 2026 l'abandon de l'enrichissement systématique des CVE publiés dans le NVD.
- Face à une hausse de 263% des soumissions entre 2020 et 2025, seuls les CVE KEV et les logiciels fédéraux critiques seront enrichis.
- Tout le backlog antérieur au 1er mars 2026 bascule en « Not Scheduled », obligeant les équipes sécurité à s'appuyer sur d'autres sources.
Ce qui s'est passé
Le National Institute of Standards and Technology a publié le 15 avril 2026 une mise à jour majeure de sa politique d'enrichissement des vulnérabilités au sein de la National Vulnerability Database. L'organisme américain ne traitera plus automatiquement l'ensemble des CVE : seuls ceux qui répondent à des critères précis bénéficieront du scoring CVSS, des métadonnées CPE et des références détaillées qui font historiquement la valeur du NVD.
La liste des critères de priorisation se resserre autour de trois cas : les CVE inscrits au catalogue Known Exploited Vulnerabilities (KEV) de la CISA, les vulnérabilités affectant des logiciels utilisés par l'administration fédérale, et les logiciels critiques définis par l'Executive Order 14028. Les CVE publiés avant le 1er mars 2026 qui n'ont pas encore été traités sont basculés en statut « Not Scheduled » et ne le seront pas sans demande explicite à l'adresse [email protected].
Le NIST justifie cette bascule par une explosion du volume : 263% de hausse des soumissions entre 2020 et 2025, et près de 42 000 CVE enrichis sur la seule année 2025, soit 45% de plus que le précédent pic historique. L'organisme cesse également de produire un score CVSS secondaire lorsqu'une CVE Numbering Authority a déjà publié son propre score, et ne réanalysera une CVE modifiée que si le changement a un impact matériel sur les données d'enrichissement.
Pourquoi c'est important
Le NVD est depuis vingt ans le référentiel de facto sur lequel reposent les scanners de vulnérabilités, les outils de gestion de patch et une grande partie des programmes de conformité. En perdant la garantie d'un enrichissement exhaustif, les RSSI se retrouvent avec un référentiel à deux vitesses : les CVE « premium » enrichis en priorité, et une longue traîne d'entrées à peine documentées. Les chaînes de traitement qui s'appuient aveuglément sur le CVSS du NVD pour prioriser les correctifs vont devoir intégrer des sources alternatives.
Pour les éditeurs et les équipes DevSecOps, l'enjeu immédiat est la qualité des données fournies par les CNA eux-mêmes : puisque le NIST ne corrige plus systématiquement les scores, la responsabilité bascule vers les organismes qui attribuent les CVE. Les référentiels tiers comme le EPSS de FIRST, les bases de SentinelOne, VulnCheck ou GreyNoise deviennent complémentaires plutôt qu'optionnels. Côté conformité, les contrôles PCI DSS, HIPAA ou DORA qui s'appuient sur une lecture mécanique du NVD devront être réoutillés.
Ce qu'il faut retenir
- Le NVD reste la source publique de CVE mais son enrichissement devient sélectif : priorité aux KEV, logiciels fédéraux et critiques.
- Les CVE publiés avant le 1er mars 2026 et non enrichis ne le seront qu'à la demande, par email à [email protected].
- Les programmes de gestion de vulnérabilités doivent désormais croiser plusieurs sources : KEV CISA, EPSS, bases CNA, renseignement privé.
Le NVD est-il encore fiable pour prioriser les correctifs ?
Oui, mais plus seul. Le NVD reste utile pour les CVE retenus par le triage prioritaire, en particulier celles alignées avec le catalogue KEV. Pour les autres, il faut combiner les scores CNA, l'EPSS de FIRST et les sources privées de threat intelligence pour obtenir un signal exploitable.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Articles connexes :
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Origin Energy : fuite chez 900 000 clients via un compte désactivé
Origin Energy, l'un des plus grands fournisseurs d'énergie australiens, confirme une violation de données touchant 900 000 clients. L'attaquant a utilisé les identifiants d'un ex-employé licencié pour accéder au système de gestion clients.
CVE-2026-63077 : RCE non authentifié CVSS 9.8 dans TeamCity
JetBrains a corrigé en urgence CVE-2026-63077, une faille de désérialisation non authentifiée CVSS 9.8 dans TeamCity On-Premises. Tout serveur CI/CD accessible en HTTP(S) est potentiellement compromis sans le moindre identifiant.
Fairlife : Anubis publie 1 To après refus de Coca-Cola
Le groupe Anubis ransomware a chiffré les systèmes de production de Fairlife LLC, filiale laitière de Coca-Cola, et exfiltré 1 To de données confidentielles. Après refus de paiement, les données ont été rendues publiques le 28 juillet 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire