El gobierno de Estados Unidos ha ampliado la financiación para garantizar que no haya problemas de continuidad con el programa crítico de Vulnerabilidades y Exposiciones Comunes (CVE), dijo CISA. La agencia de ciberseguridad de EE. UU. dijo: "Los programas CVE son fundamentales para la comunidad cibernética y una máxima prioridad para CISA. Anoche, CISA ejecutó un período de opción en el contrato para garantizar que no habrá interrupciones en los servicios críticos de CVE. Agradecemos a nuestros socios y partes interesadas por su paciencia".

Anteriormente, el vicepresidente de MITRE, Yosry Barsoum, advirtió que la financiación gubernamental para los programas CVE y CWE expirará hoy (16 de abril), lo que podría causar una perturbación generalizada en toda la industria de la ciberseguridad.
"Si el servicio se interrumpe, esperamos múltiples impactos en CVE, incluidas las bases de datos y boletines nacionales de vulnerabilidad, los proveedores de herramientas, las operaciones de respuesta a incidentes y la degradación de diversas infraestructuras críticas", dijo Barsoum.
MITRE mantiene CVE, un programa ampliamente adoptado que brinda precisión, claridad y estándares compartidos cuando se analizan vulnerabilidades de seguridad, con financiamiento de la División Nacional de Ciberseguridad del Departamento de Seguridad Nacional de EE. UU. (DHS).
Nueva Fundación CVE
Antes del anuncio de CISA, un grupo de miembros de la junta directiva de CVE anunció la creación de la Fundación CVE, una organización sin fines de lucro diseñada para garantizar la independencia del programa CVE, mientras MITRE advierte que el gobierno de EE. UU. podría no renovar su contrato para administrar el programa.
"Desde su inicio, el programa CVE ha sido financiado por el gobierno de Estados Unidos y supervisado y gestionado a través de contratos", dijeron en un comunicado de prensa el miércoles. "Si bien esta estructura ha apoyado el desarrollo del programa, también ha planteado preocupaciones de larga data entre los miembros de la junta directiva de CVE de que la sostenibilidad y neutralidad de un recurso globalmente dependiente vinculado a una única agencia de financiación gubernamental se vería comprometida".
Durante el año pasado, quienes participaron en el lanzamiento han estado desarrollando una estrategia para hacer la transición del programa a esta fundación dedicada, eliminar "puntos únicos de falla en el ecosistema de gestión de vulnerabilidades" y garantizar que "el programa CVE siga siendo un programa impulsado por la comunidad y confiable a nivel mundial".
Si bien la Fundación CVE planea publicar más información sobre sus planes de transición en los próximos días, los próximos pasos aún no están claros, especialmente dado que CISA ha confirmado que se ha extendido la financiación para el contrato MITRE.
La Agencia de Ciberseguridad de la Unión Europea (ENISA) también ha lanzado la Base de Datos Europea sobre Vulnerabilidad (EUVD), que “adopta un enfoque de múltiples partes interesadas al recopilar información sobre vulnerabilidades disponible públicamente de múltiples fuentes”.
Artículos relacionados:
El programa CVE, utilizado para rastrear vulnerabilidades de seguridad, está a punto de perder fondos federales
Se anuncia la Fundación CVE, que funcionará de forma independiente después de los recortes de financiación