Snyks Stellungnahme zum Finanzierungs-Update des MITRE-CVE-Programms
Danny Allan
16. April 2025
0 Min. LesezeitIn den vergangenen Tagen hat die Cybersecurity-Community aufmerksam verfolgt, wie Ungewissheit über die Zukunft des von MITRE betriebenen CVE-Programms (Common Vulnerabilities and Exposures) aufkam, nachdem in einem Schreiben an den Vorstand angekündigt worden war, dass die staatliche Finanzierung abrupt enden könnte. Zum Zeitpunkt der Veröffentlichung dieses Blogbeitrags berichten Medien wie Reuters, dass eine kurzfristige Verlängerung bewilligt wurde, die vorerst für Entlastung sorgt. All das zeigt: Wir dürfen nicht außer Acht lassen, wie wichtig das CVE-System für die moderne Cybersecurity geworden ist. Diese Situation hat deutlich gemacht, dass das Ökosystem zur Offenlegung von Schwachstellen dringend widerstandsfähiger werden und über redundante Strukturen verfügen muss.
Bei Snyk haben wir viel Zeit damit verbracht, Szenarien wie dieses vorherzusehen. Seit unseren Anfängen pflegt Snyk eine eigene, kuratierte Datenbank mit geprüften Schwachstellen – nicht nur, um Fehlalarme zu reduzieren, sondern auch, um neu auftretende Bedrohungen zu erfassen, die möglicherweise nie eine offizielle CVE-Kennung erhalten. In den vergangenen zwei Jahren haben wir beobachtet, dass MITRE weniger CVEs vergibt. Das hat die Bedeutung interner Kompetenzen zur unabhängigen Identifizierung, Validierung und Nachverfolgung von Schwachstellen weiter unterstrichen.
Wir möchten unseren Kunden und Partnern versichern, dass diese Situation keine unmittelbaren Auswirkungen auf die Snyk-Services oder unsere Schwachstellendaten hat. Als CVE Numbering Authority (CNA) können auch wir CVEs vergeben und setzen uns weiterhin uneingeschränkt für einen transparenten und offenen Prozess zur Offenlegung von Schwachstellen ein.
Sollte die staatliche Finanzierung des MITRE-CVE-Programms künftig eingestellt werden, sind wir bereit, mit Branchenkollegen, gemeinnützigen Organisationen und Vertretern der Regierung zusammenzuarbeiten, um die kontinuierliche Unterstützung der globalen Cybersecurity-Community sicherzustellen. Snyk hat bereits angeboten, sich an gemeinsamen Initiativen zur Erhaltung oder Überführung kritischer Infrastrukturen für Schwachstellen zu beteiligen, falls dies erforderlich werden sollte.
Letztlich erinnert uns diese Situation daran, warum Resilienz, proaktive Überwachung und Investitionen in offene Sicherheitsdaten so wichtig sind. Wir setzen uns weiterhin dafür ein, Entwicklern und Sicherheitsteams weltweit möglichst umfassende und umsetzbare Informationen zu Schwachstellen bereitzustellen – unabhängig davon, wie sich die Sicherheitslandschaft insgesamt entwickelt.
Jetzt starten
Keine Kreditkarte erforderlich.
Sichern Sie Ihre Anwendungen mit der Schwachstellenanalyse und den Behebungsempfehlungen von Snyk.
