歐盟網路安全局擴大CVE體系,納入北約與AI資安業者AISLE

歐盟網路安全局(ENISA)於8月6日宣佈 ,北約通訊與資訊局(NATO Communications and Information Agency,NCIA)與AI資安業者AISLE加入CVE計畫,成為ENISA Root旗下的CVE編號機構(CNA),可依各自負責的漏洞範圍指派CVE編號並發布相關紀錄。

ENISA自2025年11月起,負責協助歐盟成員國、歐盟機構、歐盟電腦資安事件應變團隊網路(EU CSIRTs Network)成員,以及相關合作夥伴參與CVE計畫,並招募、培訓、支援及管理旗下的CNA。

兩個新加入的CNA可處理不同範圍的漏洞。 根據CVE計畫公佈的資訊 ,NCIA旗下北約網路安全中心(NATO Cyber Security Centre)實際列名為CNA,針對列入北約核准軟體清單(NATO Approved Software List,A2SL)的商用現成軟體(Commercial off-the-shelf,COTS)漏洞,可為其指派CVE編號。 NCIA表示 ,北約網路安全中心成為CNA後,可更一致地追蹤這類軟體漏洞,並加快與可信任合作夥伴分享相關資訊。

另一個新加入的CNA是 AI資安業者AISLE ,目前能直接為自家產品中的漏洞指派CVE編號,不必再等待其他CNA處理相關申請。AISLE表示,這可讓其平台發現安全問題時,更快且更透明地向客户揭露相關資訊。

ENISA指出,頂尖AI模型(Frontier AI model)的崛起與發展,對漏洞發現與利用帶來影響,因此有必要進一步強化漏洞管理能力。讓更多不同類型的組織參與CVE計畫,可提升漏洞資訊品質,並強化CVE體系處理漏洞資訊的能力。