CISA ha annunciato che il suo bollettino settimanale sulle vulnerabilità finirà a fine settembre. Al suo posto, la guida alla remediation passerà a un modello di priorità basato sul rischio, con più contesto e meno dipendenza da una semplice classifica CVSS.
In pratica, il punteggio resta un riferimento, ma non basta più da solo a decidere cosa va corretto per primo. Per gli uffici che hanno costruito il triage sulla coda settimanale di CISA, la segnalazione cambia il criterio con cui leggere l’urgenza: conteranno di più esposizione reale, uso attivo e criticità operativa rispetto al solo numero assegnato alla vulnerabilità. Per agenzie federali e contractor che seguono quella guida, il messaggio è che la priorità delle patch si sposta verso un giudizio contestuale, non verso un elenco ordinato per severità.