US-Kürzungen: CVE-Liste könnte sofort stoppen

Die CVE-Liste ist zentral für koordinierte Maßnahmen gegen gefährliche Bugs. Die US-Regierung entzieht die Finanzierung. Per sofort.

https://www.heise.de/news/US-Kuerzungen-CVE-Liste-koennte-sofort-stoppen-10353326.html?wt_mc=sm.red.ho.mastodon.mastodon.md_beitraege.md_beitraege&utm_source=mastodon

#Finanzen #IT #Security #Sicherheitslücken #news

US-Kürzungen: CVE-Liste könnte sofort stoppen

Die CVE-Liste ist zentral für koordinierte Maßnahmen gegen gefährliche Bugs. Die US-Regierung entzieht die Finanzierung. Per sofort.

heise online

@heisec

@EUCommission , out of our very own interests, we will need to step in immediately. (And start a discussion how to move forward with this).

@Saupreiss Actually "in our very own interest" is greatly understated. For instance most cyber security policies, which actually got mandated by @EUCommission, are built around the CVE list.

@heisec

@heisec kann die Industrie das nicht zum Teil Abfedern? Können andere Staaten einspringen? Stelle mir gerade diese Fragen… das wird im Chaos enden…
@heisec Laut anderen Quellen (https://www.theregister.com/2025/04/16/homeland_security_funding_for_cve) koennte es nicht stoppen, sondern ist gestoppt. Interessant ist, das ich noch keine EUVD - EU Vulnerability Database kenne. Waere sicher eine gute Idee jetzt damit anzufangen. #EU #ITsecurity
Uncle Sam kills funding for CVE program. Yes, that CVE program

Updated: Because vulnerability management has nothing to do with national security, right?

The Register

@totenlegionChris Man bekommt irgendwie den Eindruck, daß "sie" wissentlich Chaos verursachen wollen.

@heisec

@heisec Update: EU Vulnerability Beta ist erreichbar https://euvd.enisa.europa.eu/
EUVD

European Vulnerability Database

@heisec Putin bedankt sich.
@heisec Also hingen Werkzeuge wie dependencytrack schon immer am Finanztropf der US-Regierung … EU Souveränität würde doch bedeuten, dass wir sowas auch machen. Vier Millionen pro Jahr sind für einen Regierungsauftrag kaum erwähnenswert.

@heisec #IT #Security #cve #thecvefoundation Es sieht vielmehr so aus, als sei man auf diese Szenario gut vorbereitet, nicht? Es geht also weiter. ➡️ „In response, a coalition of longtime, active CVE Board members have spent the past year developing a strategy to transition CVE to a dedicated, non-profit foundation.“

https://www.thecvefoundation.org/

CVE Foundation

FOR IMMEDIATE RELEASE April 16, 2025 CVE Foundation Launched to Secure the Future of the CVE Program [Bremerton, Washington] – The CVE Foundation has been formally established to ensure the long-term viability, stability, and independence of the Common Vulnerabilities and Exposures (CVE) Program, a

@wilms @heisec
Die Domain existiert erst seit heute. Es werden keine Personen als Ansprechpartner genannt. Es gibt keine Hinweise in den Medien auf diese "CVE Foundation". Sieht erstmal nach Fake aus.
@Haydar @heisec Die weitere Entwicklung des Tages wird hier zusammengefasst. Diverse Ansätze. Unter anderem Verlängerung um 11 Monate und: „#heise security nahm … mit der #CVE Foundation Kontakt auf und bat um eine Stellungnahme … – sobald wir eine Reaktion erhalten, werden wir diese Meldung aktualisieren. Ob die Initiativen zur Modernisierung und Dezentralisierung des CVE-Systems tatsächlich umgesetzt werden, ist derzeit völlig offen.“ https://www.heise.de/news/Nach-drohendem-CVE-Aus-Schwachstellendatenbank-der-EU-geht-an-den-Start-10354324.html
CVE-Aus abgewendet, Schwachstellendatenbank der EU geht an den Start

Entscheidung in letzter Minute - offenbar geht der Vertrag zwischen CISA und MITRE in die Verlängerung. Mehrere Initiativen präsentieren derweil Alternativen.

heise online