Vulnerabilità · 3 giorni fa
CISA ha annunciato che il suo bollettino settimanale sulle vulnerabilità finirà a fine settembre. Al suo posto, la guida alla remediation passerà a un modello di priorità basato sul rischio, con più contesto e meno dipendenza da una semplice classifica CVSS.
In pratica, il punteggio resta un riferimento, ma non basta più da solo a decidere cosa va corretto per primo. Per gli uffici che hanno costruito il triage sulla coda settimanale di CISA, la segnalazione cambia il criterio con cui leggere l’urgenza: conteranno di più esposizione reale, uso attivo e criticità operativa rispetto al solo numero assegnato alla vulnerabilità. Per agenzie federali e contractor che seguono quella guida, il messaggio è che la priorità delle patch si sposta verso un giudizio contestuale, non verso un elenco ordinato per severità.
5 fonti che coprono questa storia
CISA is ending its monthly vulnerability bulletin
Does its claim of conforming to BOD requirements ring true?
CISA ends weekly vulnerability roundups as part of shift to prioritization approach
The agency wants to help companies sort through the AI-fueled avalanche of bug reports.
CISA Ditches Weekly Vulnerability Roundups for Risk-Based Focus
The move is consistent with the agency's advice on the need for organizations to prioritize the vulnerabilities that actually matter.
CISA Retires Weekly Vulnerability Bulletin in Risk-Based Pivot
The decision follows BOD 26-04, which directs federal organizations to prioritize vulnerabilities based on real-world risk.
CISA decides weekly vulnerability bulletin isn't necessary anymore
Agency's shift from static CVSS scores to risk-based prioritization sends the old format packing September 28
Part of the PlainSec briefing for 2026-09-19