美国网络安全和基础设施安全局(CISA)于2025年4月16日宣布,已签署与MITRE的合同延期协议,确保“通用漏洞与披露数据库”(CVE)服务不中断。
此前,MITRE公司曾在4月15日警告称,其与美国国土安全部(DHS)的合同即将在4月16日到期,若无法续签,将导致运行25年的CVE计划面临“断崖式”终止。该计划自1999年启动以来,已成为全球范围内追踪和披露软件与硬件漏洞的核心机制,被微软“补丁星期二”等众多安全更新和漏洞管理体系广泛引用。
CISA在声明中表示:“CVE计划对整个网络安全社区至关重要,我们已执行了合同中预设的延期选项,保障关键服务不断档。”据悉,此次续约时限为11个月。
尽管暂时避免了中断,但业内对于长期依赖政府资金的体制仍感担忧。就在CISA宣布续约之前,一批CVE董事会成员宣布成立“CVE基金会”这一独立非营利组织,旨在从MITRE手中接过CVE计划的运营职责,摆脱对单一政府资助的依赖,提升项目的中立性和可持续性。
MITRE副总裁Yosry Barsoum指出,若服务出现中断,国家漏洞数据库(NVD)、自动化防护工具、漏洞响应机制乃至关键基础设施都将受到连锁影响。不过MITRE表示历史CVE记录将继续通过GitHub开放访问。
Rand公司高级政策研究员Sasha Romanosky称CVE计划若终止将是“一场悲剧”。他指出,没有统一命名和编号系统,漏洞的发现、评级、修复决策都将陷入混乱。
有分析认为,MITRE当前遭遇的危机,与美国政府近期大幅削减网络安全预算有关,特别是特朗普政府下设的“政府效率部”(DOGE)推动的广泛财政压缩政策,令CISA成为重灾区。CVE的未来仍充满不确定性。
参考:
-
https://www.thecvefoundation.org/
-
https://www.theregister.com/2025/04/16/homeland_security_funding_for_cve
-
https://www.csoonline.com/article/3963190/cve-program-faces-swift-end-after-dhs-fails-to-renew-contract-leaving-security-flaw-tracking-in-limbo.html
-
https://www.bleepingcomputer.com/news/security/cisa-extends-funding-to-ensure-no-lapse-in-critical-cve-services/