Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών (CISA) και η MITRE Corporation επαναδιαπραγματεύτηκαν το συμβόλαιο που υποστηρίζει το 26χρονο πρόγραμμα Common Vulnerabilities and Exposures (CVE) με τρόπο που εξαλείφει την επικείμενη λήξη που προκάλεσε πανικό στην κοινότητα ασφαλείας το 2025. Σύμφωνα με πηγές, το πρόγραμμα φαίνεται να έχει μετακινηθεί από στοιχείο διακριτικής χρηματοδότησης σε προστατευμένη γραμμή στον προϋπολογισμό της CISA, μια δομική αλλαγή που θα μπορούσε να αποτρέψει το είδος της δραματικής κρίσης που απείλησε το σύστημα πέρυσι.
Δείτε επίσης: CISA: Νέες ευπάθειες Apple στον Κατάλογο KEV

Για περίπου μια μέρα το 2025, το πρόγραμμα που στηρίζει εργαλεία διαχείρισης ευπαθειών, πλατφόρμες πληροφοριών απειλών και συστήματα διαχείρισης ενημερώσεων παγκοσμίως φαινόταν να κατευθύνεται προς μια απότομη διακοπή. Ο κόσμος της κυβερνοασφάλειας αιφνιδιάστηκε όταν η MITRE αποκάλυψε ότι το συμβόλαιό της με το Υπουργείο Εσωτερικής Ασφάλειας των ΗΠΑ για τη λειτουργία του προγράμματος επρόκειτο να λήξει χωρίς ανανέωση.
Η CISA τελικά επενέβη την τελευταία στιγμή, εκδίδοντας μια επείγουσα 11μηνη παράταση συμβολαίου που κράτησε το σύστημα σε λειτουργία αλλά άφησε την παγκόσμια κοινότητα ασφαλείας να προετοιμάζεται για άλλη μια χρηματοδοτική κρίση την άνοιξη. Σχεδόν ένα χρόνο αργότερα, αυτή η προσωρινή λύση αντικαταστάθηκε από αυτό που οι πηγές περιγράφουν ως πιο ανθεκτική διευθέτηση. Το συμβούλιο CVE ενημερώθηκε κατά τη διάρκεια της συνεδρίασης της 21ης Ιανουαρίου 2026 ότι δεν θα υπάρξει “χρηματοδοτική κρίση τον Μάρτιο” και ότι “οι συνεχιζόμενες λειτουργίες και ο σχεδιασμός επεκτείνονται πολύ πέρα από αυτό το χρονικό πλαίσιο“, σύμφωνα με τα πρακτικά της συνεδρίασης που δημοσιοποιήθηκαν αργότερα.
Σε δήλωσή του, ο Nick Andersen, προσωρινός διευθυντής της CISA, δήλωσε στο CSO, “Υπό την ηγεσία και την υποστήριξη της CISA, το πρόγραμμα CVE είναι πλήρως χρηματοδοτημένο και έχει συνεχώς εξελιχθεί και εκσυγχρονιστεί για να υποστηρίξει το παγκόσμιο οικοσύστημα ευπαθειών.”
Σε πρακτικούς όρους, αυτή η αλλαγή φαίνεται να ανεβάζει το πρόγραμμα καταλογογράφησης ευπαθειών από ένα στοιχείο διακριτικής χρηματοδότησης που θα μπορούσε να εκτοπιστεί από ανταγωνιστικές προτεραιότητες, σε ένα βασικό επιχειρησιακό πρόγραμμα.
Η βελτιωμένη προοπτική χρηματοδότησης έχει επίσης ωθήσει το Ίδρυμα CVE — που δημιουργήθηκε κατά τη διάρκεια της περσινής αβεβαιότητας για να εξερευνήσει εναλλακτικά μοντέλα διακυβέρνησης — να επανεκτιμήσει τα επόμενα βήματά του.
Δείτε ακόμα: CISA: Ευπάθειες Hikvision και Rockwell Automation στον Κατάλογο KEV

Παρά τη φαινομενική σταθερότητα χρηματοδότησης, το ίδιο το συμβόλαιο παραμένει σε μεγάλο βαθμό αδιαφανές — ακόμη και για τα μέλη του συμβουλίου CVE. Μια πηγή κοντά στο πρόγραμμα CVE, περιέγραψε τη συμφωνία ως καθησυχαστική αλλά χωρίς διαφάνεια. “Είναι ένα μυστηριώδες συμβόλαιο με έναν μυστηριώδη αριθμό που έχει συμφωνηθεί και περάσει,” είπε η πηγή.
Στη δήλωσή του προς το CSO, ο Andersen της CISA είπε, “Η CISA, σε συνεργασία με την παγκόσμια κοινότητα κυβερνοασφάλειας, είναι δεσμευμένη στη βελτίωση της ποιότητας των δεδομένων, τον εκσυγχρονισμό των υποδομών και των υπηρεσιών, τη βελτίωση των διαδικασιών διακυβέρνησης με πιο ποικιλόμορφη εκπροσώπηση, μεταξύ άλλων γραμμών προσπάθειας.” Ένα μέλος του συμβουλίου CVE έχει επανειλημμένα ζητήσει πρόσβαση στο συμβόλαιο MITRE-CISA σε διαδοχικές συνεδριάσεις του συμβουλίου, σύμφωνα με άτομα που γνωρίζουν τις συζητήσεις.
Η MITRE έχει απορρίψει αυτά τα αιτήματα, επικαλούμενη νομικές προστασίες γύρω από τη συμφωνία μεταξύ των δύο οργανισμών. Ένα ξεχωριστό αίτημα για το συμβόλαιο βάσει του Νόμου για την Ελευθερία της Πληροφόρησης έχει επίσης μείνει αναπάντητο. Το ίδιο το συμβούλιο CVE — που επεκτάθηκε σε 24 μέλη τα τελευταία χρόνια — λειτουργεί κυρίως ως συμβουλευτικό όργανο, ενώ η MITRE διατηρεί την τελική εξουσία λήψης αποφάσεων για τις λειτουργίες του προγράμματος.
Η σχεδόν κατάρρευση του προγράμματος CVE πέρυσι προκάλεσε ένα κύμα σχεδιασμού έκτακτης ανάγκης σε όλο το οικοσύστημα κυβερνοασφάλειας. Το Ίδρυμα CVE άρχισε να εξερευνά μοντέλα διακυβέρνησης που θα μείωναν την εξάρτηση από μια μοναδική πηγή χρηματοδότησης της κυβέρνησης των ΗΠΑ.
Ταυτόχρονα, η Ευρωπαϊκή Ένωση για την Κυβερνοασφάλεια άρχισε να αναπτύσσει το δικό της πλαίσιο αναγνώρισης ευπαθειών, το οποίο έχει ήδη ξεκινήσει. Ένας εκπρόσωπος της ENISA δήλωσε ότι ο οργανισμός παραμένει δεσμευμένος στο οικοσύστημα CVE αλλά δεν έχει ορατότητα στις χρηματοδοτικές διευθετήσεις του προγράμματος.
Δείτε επίσης: Ευπάθεια του VMware Aria Operations στον Κατάλογο KEV της CISA

Ιδιωτικοί οργανισμοί επίσης έλαβαν μέτρα για να προστατευθούν από πιθανή διακοπή. Η εταιρεία πληροφοριών ευπαθειών VulnCheck, για παράδειγμα, κράτησε μπλοκ αναγνωριστικών CVE για να εξασφαλίσει τη συνέχεια αν το σύστημα αρίθμησης αποτύγχανε. Ακόμη και με την επίλυση της χρηματοδοτικής ανησυχίας, αυτές οι προσπάθειες είναι απίθανο να εξαφανιστούν. Δομικές ανησυχίες για τη διακυβέρνηση και τη μακροπρόθεσμη ανεξαρτησία συνεχίζουν να οδηγούν το ενδιαφέρον για συμπληρωματικά ή εναλλακτικά συστήματα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
