NIST의 CVE triage, HN은 security metadata 부채로 읽었다
HN의 쟁점은 “모든 CVE를 똑같이 봐야 한다”가 아니라, NVD가 대부분의 enrichment를 늦출 때 누가 severity와 product metadata를 믿을 만하게 보완하느냐였다.
원문: NIST gives up enriching most CVEs 원문 보기 →
HN이 이 NIST 소식에 반응한 이유는 CVE 숫자가 많아졌다는 익숙한 이야기 때문만은 아니다. 커뮤니티는 “vulnerability metadata를 누가 마지막까지 책임지는가”라는 질문으로 받아들였다. NIST는 2026년 4월 15일부터 National Vulnerability Database 운영을 바꿔, 모든 CVE를 같은 방식으로 enrich하던 접근을 버리고 risk-based triage로 이동한다고 밝혔다.
NIST가 제시한 배경은 분명하다. CVE submissions는 2020년부터 2025년 사이 263% 증가했고, 2026년 1분기 submissions도 전년 동기보다 거의 one-third 높았다. NIST는 2025년에 약 42,000개 CVE를 enrich했지만, 그 생산성 증가만으로는 유입량을 따라갈 수 없다고 설명했다.
새 기준에서 우선 enrichment 대상은 CISA Known Exploited Vulnerabilities catalog에 오른 CVE, federal government에서 쓰이는 software의 CVE, 그리고 Executive Order 14028의 critical software 관련 CVE다. 기준 밖 CVE도 NVD에 등록되지만 “Lowest Priority - not scheduled for immediate enrichment”로 분류된다. NIST는 또한 CNA가 이미 severity score를 제공한 경우 별도 severity score를 routine하게 다시 제공하지 않기로 했다.
community discussion noted that 이 변화는 vendor와 CNA가 자기 software의 severity를 낮게 잡을 유인을 키울 수 있다는 우려를 낳았다. 반대로 일부 댓글은 NVD severity data가 원래도 완벽한 기준은 아니었고, 방대한 AI-assisted reports와 오래된 open source projects에 쏟아지는 reports 자체가 문제라고 봤다. 그래서 이 thread의 에너지는 “NIST가 포기했다”보다 “security teams가 이제 어떤 metadata pipeline을 조합할 것인가”에 가까웠다.
원문은 HN discussion, Risky Bulletin, 그리고 NIST update에서 볼 수 있다.
관련 기사
OpenAI·Anthropic이 못 찾은 curl 취약점 6건, 전문 에이전트가 포착
범용 최상위 AI 보안 시스템이 추가 문제를 찾지 못한 뒤 AISLE이 curl에서 CVE 6건을 찾아냈다는 결과가 검증 방식 논쟁을 불렀다. 모두 심각도는 낮지만 curl 프로젝트가 실제로 접수·수정하고 8.22.0 보안 권고에 반영했다는 점이 무게를 더한다.
AI 에이전트 스킬 레지스트리 ClawHub에서 악성 스킬 발견... 보안 우려 확산
Hacker News에서 공개 AI 에이전트 스킬 레지스트리 ClawHub에 악성 스킬이 발견되었다고 보고. 자율 AI 도구의 지속적 메모리, 광범위한 권한, 사용자 제어 구성이 기존 위험을 증폭시킬 수 있다는 우려.
4만 개 이상의 AI 에이전트가 인터넷에 무방비 노출: 전체 시스템 접근 권한으로
SecurityScorecard 연구팀이 OpenClaw AI 에이전트 인스턴스 40,214개가 인증 없이 공개 인터넷에 노출되어 있음을 발견했습니다. 1만 2,000개 이상이 원격 코드 실행 취약점에 노출되어 있으며, 다수가 이미 침해된 상태입니다.