En el dinámico mundo de la ciberseguridad, estar informado sobre las vulnerabilidades de software y hardware es crucial para proteger sistemas e infraestructuras. La Base de Datos Nacional de Vulnerabilidades, conocida como NVD por sus siglas en inglés (National Vulnerability Database), juega un papel fundamental en este aspecto. Gestionada por el NIST (National Institute of Standards and Technology) del gobierno de Estados Unidos, la NVD es un repositorio estandarizado que centraliza información vital sobre fallos de seguridad.

La NVD es más que una simple lista de problemas. Es un recurso basado en estándares que utiliza el Protocolo de Automatización de Contenido de Seguridad (SCAP) para representar datos de gestión de vulnerabilidades. Esta estandarización es clave, ya que permite la automatización de tareas críticas como la gestión de vulnerabilidades, la medición de la seguridad y el cumplimiento normativo. Dentro de la NVD se encuentran bases de datos con referencias a listas de verificación de seguridad, fallos de software relacionados con la seguridad, configuraciones erróneas, nombres de productos afectados y métricas de impacto, como las proporcionadas por el Common Vulnerability Scoring System (CVSS).
- ¿Qué Información Contiene la NVD?
- El Rol del NIST en la Gestión de la NVD
- Desafíos y Actualizaciones Recientes en la NVD
- Importancia de la NVD
- Preguntas Frecuentes (FAQs) sobre la NVD
- ¿Por qué hay un retraso en el procesamiento de CVEs en la NVD?
- ¿Qué son los Proveedores de Datos Autorizados (ADPs)?
- ¿Qué significa que una CVE sea marcada como 'Deferred'?
- ¿Cómo afecta la actualización a CVSS v4.0 a los usuarios de la NVD?
- ¿Qué pasará con los archivos de fuentes de datos heredados (legacy data feeds)?
- Tabla Comparativa: Acceso a Datos de la NVD (Antes vs. Después)
- Conclusión
¿Qué Información Contiene la NVD?
La información dentro de la NVD es diversa y detallada, diseñada para ser consumida tanto por humanos como por sistemas automatizados. Los datos principales incluyen:
- Referencias a listas de verificación de seguridad: Documentos que ayudan a configurar sistemas de forma segura.
- Fallos de software y hardware: Conocidos como Common Vulnerabilities and Exposures (CVEs), que son identificadores únicos para vulnerabilidades públicamente conocidas.
- Configuraciones erróneas: Problemas de configuración que pueden llevar a vulnerabilidades.
- Nombres de productos afectados: Información sobre el software y hardware específico impactado por una vulnerabilidad.
- Métricas de impacto: Datos como las puntuaciones CVSS, que indican la gravedad y características de una vulnerabilidad.
La NVD enriquece los registros CVE proporcionados por las Autoridades de Numeración CVE (CNAs) y, más recientemente, por los Proveedores de Datos Autorizados (ADPs). Este enriquecimiento añade información valiosa como puntuaciones CVSS, categorizaciones CWE (Common Weakness Enumeration) y referencias adicionales.
El Rol del NIST en la Gestión de la NVD
El NIST, como entidad gubernamental no reguladora ni de supervisión, está uniquely posicionado para gestionar la NVD. Con más de 25 años de historia proporcionando esta base de datos, el NIST se compromete a mantenerla y modernizarla. Su papel es fundamental para construir y mantener la confianza en la tecnología de la información y fomentar la innovación, proporcionando un recurso nacional vital.
Desafíos y Actualizaciones Recientes en la NVD
El panorama de amenazas evoluciona constantemente, con cibercriminales explotando nuevas vulnerabilidades a un ritmo acelerado. Esto ha llevado a un aumento significativo en el volumen de vulnerabilidades reportadas, lo que presenta desafíos para la NVD.
Aumento de Vulnerabilidades y Retrasos en el Procesamiento
Según actualizaciones recientes, las presentaciones de CVE aumentaron un 32% en 2024. Aunque la NVD procesa las CVE entrantes a una tasa similar a la anterior a principios de 2024, esta tasa ya no es suficiente para seguir el ritmo del creciente volumen. Como resultado, se ha generado un retraso en el procesamiento de las CVEs que no han sido completamente enriquecidas.
Para abordar este desafío, el NIST está implementando varias medidas:
- Contratación de soporte adicional para el procesamiento.
- Colaboración con la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) del Departamento de Seguridad Nacional para procesar CVEs pendientes.
- Desarrollo de nuevos sistemas para procesar datos de Proveedores de Datos Autorizados (ADPs) de manera más eficiente, ya que el formato de estos datos presentaba dificultades.
- Exploración del uso de aprendizaje automático (Machine Learning) para automatizar ciertas tareas de procesamiento.
Se espera que el retraso se reduzca y que la NVD vuelva a los niveles operativos normales, aunque la creciente tasa de presentaciones de CVE sugiere que los desafíos continuarán.

Soporte para Proveedores de Datos Autorizados (ADP)
Una mejora significativa es el soporte para Proveedores de Datos Autorizados (ADPs). Desde noviembre de 2024, la NVD comenzó a ingerir tipos de datos soportados (Referencias, CWE, CVSS) de todas las fuentes, incluyendo ADPs como CISA. Esto significa que los registros CVE en la NVD ahora contienen más información de fuentes adicionales, atribuida a la organización que la proporcionó. Esto resulta en una mayor frecuencia de modificaciones en los registros CVE, algo que los consumidores de datos deben tener en cuenta.
Adopción de CVSS v4.0
La NVD ha implementado soporte oficial para CVSS versión 4.0, la última generación del sistema de puntuación de vulnerabilidades, lanzado en noviembre de 2023. CVSS v4.0 ofrece mayor granularidad en las métricas base, un nuevo grupo de métricas suplementarias y una metodología diferente para determinar la gravedad. La información de CVSS v4.0 se muestra en las páginas de detalles de vulnerabilidad, se ha añadido una calculadora CVSS v4.0 y se ha actualizado la búsqueda avanzada para permitir filtrar por criterios de CVSS v4.0.
Actualizaciones Técnicas y de API
La NVD ha experimentado varias actualizaciones técnicas para mejorar su infraestructura y accesibilidad:
- Actualización de la API NVD a la versión 2.0, con cambios en el esquema (`/cves/` v2.2.2), mejoras de rendimiento y estabilidad.
- Resolución de problemas internos que afectaron el procesamiento de CVEs analizadas, requiriendo a los usuarios de la API restablecer ciertos parámetros de fecha.
- Planificación para retirar los archivos de fuentes de datos heredados (Legacy Data Feed Files 1.1 JSON, 1.0 CPE Match Feed, Official CPE 2.3 Dictionary) y reemplazarlos por archivos compatibles con la API 2.0. Los archivos heredados estarán disponibles en paralelo por 3 meses antes de ser eliminados.
- Mantenimiento de servidores que causó interrupciones temporales en el servicio.
- Soporte para el formato de registro CVE 5.1, asegurando la ingestión de los formatos más recientes.
Estos cambios técnicos buscan modernizar la NVD y mejorar la forma en que los usuarios acceden y utilizan los datos de vulnerabilidad, aunque requieren que los consumidores de datos actualicen sus sistemas.
Gestión de CVEs Antiguas
Para priorizar el procesamiento de vulnerabilidades más recientes, la NVD ha marcado como 'Deferred' (Diferido) las CVEs publicadas antes del 01/01/2018 que estaban pendientes de enriquecimiento adicional. Esto indica que no se priorizará la actualización de sus datos de enriquecimiento debido a su antigüedad. Sin embargo, la NVD seguirá aceptando y revisando solicitudes de actualización para estas CVEs, priorizando aquellas que se añadan a la lista de Vulnerabilidades Conocidas Explotadas (KEV).
Importancia de la NVD
La NVD es un recurso crítico para la ciberseguridad global. Al proporcionar una fuente centralizada y estandarizada de información sobre vulnerabilidades, permite a organizaciones y herramientas automatizar la identificación, evaluación y gestión de riesgos de seguridad. En un mundo donde las amenazas aumentan en volumen y velocidad, tener acceso oportuno y preciso a datos de vulnerabilidad es esencial para proteger sistemas e infraestructuras críticas. La NVD facilita que los equipos de seguridad se mantengan informados y tomen las medidas necesarias para mitigar los riesgos antes de que sean explotados.
Preguntas Frecuentes (FAQs) sobre la NVD
A continuación, respondemos algunas preguntas comunes basadas en la información proporcionada:
¿Por qué hay un retraso en el procesamiento de CVEs en la NVD?
El retraso se debe principalmente a un aumento significativo (32% en 2024) en el volumen de CVEs presentadas, superando la tasa de procesamiento actual del NIST. También influyó la dificultad inicial para procesar eficientemente los datos recibidos de los Proveedores de Datos Autorizados (ADPs).

¿Qué son los Proveedores de Datos Autorizados (ADPs)?
Los ADPs son organizaciones, como CISA, autorizadas a proporcionar datos adicionales (como CVSS y CWE) para los registros CVE. La NVD ahora ingiere y muestra esta información, lo que enriquece los datos disponibles para cada vulnerabilidad.
¿Qué significa que una CVE sea marcada como 'Deferred'?
Significa que el NIST no planea priorizar el enriquecimiento adicional de esa CVE porque fue publicada antes del 01/01/2018. Sin embargo, aún se pueden solicitar actualizaciones y se priorizarán si la CVE se añade a la lista de Vulnerabilidades Conocidas Explotadas (KEV).
¿Cómo afecta la actualización a CVSS v4.0 a los usuarios de la NVD?
Los usuarios ahora pueden ver datos de CVSS v4.0 (si están disponibles), utilizar una calculadora específica para esta versión, y buscar vulnerabilidades basándose en criterios de CVSS v4.0. Esta versión proporciona una evaluación de severidad más detallada.
¿Qué pasará con los archivos de fuentes de datos heredados (legacy data feeds)?
Serán retirados y reemplazados por archivos que reflejan el contenido de la API 2.0. Los archivos heredados estarán disponibles en paralelo por 3 meses después del lanzamiento de los nuevos archivos, pero los usuarios deberán actualizar sus sistemas para usar la API 2.0 o los nuevos archivos de datos para seguir recibiendo actualizaciones completas.
Tabla Comparativa: Acceso a Datos de la NVD (Antes vs. Después)
| Característica | Acceso Heredado (Pronto Retirado) | Acceso Moderno (API 2.0 y Nuevos Archivos) |
|---|---|---|
| Formato de Datos | 1.1 JSON, 1.0 CPE Match, CPE 2.3 Dictionary | Compatible con API 2.0 (/cves/, /cpematch/, /cpes/) |
| Inclusión de Datos ADP (CISA Vulnrichment) | No incluido | Incluido (CVSS, CWE) |
| Actualizaciones de Registros CVE | Menos frecuente | Mayor frecuencia (debido a datos ADP) |
| Disponibilidad de Datos | Archivos para descarga masiva | API (acceso programático), Nuevos archivos para descarga masiva |
| Soporte Continuo | No soportado después de 3 meses de transición | Soportado |
Esta tabla ilustra la necesidad de que los usuarios de la NVD que dependen de las fuentes de datos heredadas planifiquen su transición a los métodos de acceso más recientes para asegurar la continuidad y el acceso a la información más completa y actualizada.
Conclusión
La Base de Datos Nacional de Vulnerabilidades del NIST es un pilar fundamental en la infraestructura de ciberseguridad, proporcionando datos estandarizados esenciales para la gestión de riesgos. A pesar de los desafíos presentados por el creciente volumen de vulnerabilidades, el NIST está activamente trabajando en mejoras y modernizaciones, incluyendo la adopción de nuevos estándares como CVSS v4.0, el soporte a ADPs y la actualización de sus sistemas y API. Mantenerse al día con la NVD y sus cambios es vital para cualquier organización que busque protegerse eficazmente contra las amenazas cibernéticas.
Si quieres conocer otros artículos parecidos a NVD: La Base de Datos de Vulnerabilidades del NIST puedes visitar la categoría Seguridad.

Aprende mas sobre MySQL