KeyFrame內部研究專用

Black Hat Europe 2025 | The Post-NVD Era: A Call for Global CVE Decentralization

Black Hat·6月3日週三·26 min英文

三句話摘要

CVE 漏洞數據庫正面臨系統性崩潰,演講者呼籲以聯邦分散式架構取代美國政府單點控制。 CVE 數據的單點中心化模式已經失敗,唯有推動多國政府共同參與的聯邦分散式架構,才能確保全球漏洞情資不再因一份美國政府合約的存廢而決定生死。 NVD 已不再可靠:承包商合約到期、Linux kernel 大量補發 CVE、預算削減三重衝擊同時發生,導致 NVD 宣告無法繼續完整豐富化資料,使安全工具所依賴的基礎數據品質持續惡化。

重點整理

重點
  • 1

    NVD 已不再可靠:承包商合約到期、Linux kernel 大量補發 CVE、預算削減三重衝擊同時發生,導致 NVD 宣告無法繼續完整豐富化資料,使安全工具所依賴的基礎數據品質持續惡化。

  • 2

    漏洞數據私有化威脅正在成形:當公共數據品質下降,初創公司與大型安全廠商開始填補空缺並收費,形成安全領域的貧富分化——每年能花 5 萬至 10 萬美元的企業才能取得完整漏洞情資,小型學校與非營利組織則被排除在外。

  • 3

    聯邦化(Federated)模式是唯一出路:演講者提出將 CVE 生態分為「分配層、豐富層、消費層、信任層」四層架構,由 ENISA 等多國機構共同分擔責任,避免任何單一政府合約決定全球漏洞數據的生死。

  • 4

    供應商責任必須強化:目前只有約 5% 的 CVE 包含補丁連結,而 CVE 最低要求僅需文字描述、ID 與受影響軟體三項,數據嚴重不足;企業應在合約續約談判時將漏洞數據品質列為要求條件,迫使供應商提供 CVSS、CPE、CWE 等完整資訊。

實用技巧與重點

乾貨
  • cve.icu:每日顯示 CVE 發布數量、來源機構與受影響產品的免費企業級儀表板
  • 2025 年數字:已發布逾 40,000 個 CVE(每 10 分鐘一個);NVD 已審查 20,670 個;仍有 18,000 個待分析;約 40% 缺少 CVSS/CPE/CWE 資料
  • Linux kernel 事件:約 4 個月內補發約 10,000 個歷史 CVE,為史上最大單次發布潮
  • NVD 停更範圍:2025 年 4 月宣布不再更新 2018 年以前所有 CVE(存檔處理)
  • 關鍵合約日期:CISA 與 MITRE 的 CVE 計劃合約原定 2025 年 3 月 28 日到期
  • NVD 正常運行時間:約 80%(無公開 API,需 clone 整個 repo 才能取得原始資料)
  • 補丁連結使用率:僅約 5% 的已發布 CVE 填寫了 patch 標籤(該欄位 5 年前已存在)
  • GitHub Security Advisories + Google oss.dev:合計約 40 萬個尚未轉為 CVE 的漏洞報告
  • GCVE(Global CVE):歐洲正推動的全球 CVE 分散化計劃
  • CSAF:要求軟硬體製造商以 JSON 格式提供 CPE、CVSS、CWE,作為 CVE 發布前提的標準
  • PURL(Package URL):即將取代 CPE 的套件識別標準
  • MITRE 研究人員工作組:已成立,接受安全研究員加入,直接參與 CVE 計劃改革

結論

結論

CVE 數據的單點中心化模式已經失敗,唯有推動多國政府共同參與的聯邦分散式架構,才能確保全球漏洞情資不再因一份美國政府合約的存廢而決定生死。

完整解析

詳細

演講者 Jerry Gamblin 是思科首席技術官辦公室首席工程師,同時經營開源專案 Rogue Labs,核心主張很直接:過去兩年你用來保護公司的 CVE 數據已經名存實亡,而這個問題比大多數人意識到的嚴重得多。

問題的根源在於 NVD(國家漏洞數據庫)的設計從一開始就充滿矛盾。NIST 本質上是美國聯邦政府的度量衡機關,大約 20 年前順勢接下了豐富化 CVE 的外包合約——為每個漏洞補上 CVSS 評分、CPE、CWE 與相關連結。然而其法定任務從未包含「向全球安全產業提供公共數據」,業界卻逐漸對此形成高度依賴,而 NIST 本身也沒有義務維持這項服務。這個隱性的單點故障在 2024 年全面引爆:承包商合約於 2 月到期,豐富化作業中斷;Linux kernel 在同年 4 個月內補發約一萬個歷史 CVE,讓系統不堪負荷;加上預算持續削減,NVD 在 11 月罕見地公開承認「無法繼續這樣下去」。到了 2025 年 4 月,NIST 直接宣布將 2018 年以前的所有 CVE 全部存檔,等同放棄了整個計劃前 19 年的遺留資料。

這對實際運作的影響立即且深遠。截至演講當日,2025 年已發布的 CVE 中約有 40% 缺乏 CVSS 評分,意味著在需要 CVSS 作為合規基準的 PCI 環境中,安全團隊面對的是一張有大量空洞的風險地圖。更長遠的威脅是數據私有化:當公共數據品質下降,商業威脅情資廠商開始填補空缺並收費,每年需要 5 至 10 萬美元才能取得完整漏洞情資,小型教育機構或非營利組織根本負擔不起,安全能力的貧富差距因此被系統性地放大。

Gamblin 提出的解方是「CVE 蛋糕」四層聯邦架構。第一層是分配層,由 GCVE(Global CVE)等全球計劃向各國分配 CVE 區塊,ENISA 等機構在區域內獨立運作,再匯聚至全球中樞;第二層是豐富層,透過 CSAF 標準要求軟硬體製造商在 CVE 發布前就提供完整的 CPE、CVSS、CWE,而非等待 NVD 事後補充;第三層是消費層,需要建立高可用的 API 介面,取代目前 80% 正常運行時間且無公開 API 的現狀;第四層是信任層,目前沒有任何機制可以驗證某個 CVE 是否真的來自聲稱的廠商,這讓偽造 CVE 引導受害者錯誤修補、從而開啟系統的攻擊路徑在理論上完全可行。他也強調,企業安全團隊應立即補充 GitHub Security Advisories 與 Google oss.dev 等替代來源,這兩個平台合計約有 40 萬筆尚未進入 CVE 體系的漏洞報告。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。