Eerder deze week schreven we al over de explosieve groei van CVE’s die NIST inmiddels niet meer op tijd kan classificeren. Nieuw onderzoek van software-supplychainbedrijf Echo zet daar een voorzichtig optimistische kanttekening bij: de aanpak, niet de hoeveelheid, bepaalt of organisaties het bijbenen.
Echo analyseerde bijna 40.000 CVE-levenscycli bij 250 opensource-containerprojecten, gecombineerd met een jaar eigen platformtelemetrie, enquêtes onder ruim 80 securityverantwoordelijken en een aparte analyse van Anthropic’s Claude Mythos. De cijfers achter de groei zijn niet mals: tussen januari en juni 2026 steeg het aantal bekende CVE’s in Node-baseimages met 338%, van ongeveer 16.000 naar 70.000; bij Python ging het in dezelfde periode van 17.500 naar 45.000.
Toch concludeert Echo dat de situatie beheersbaarder is dan de cijfers doen vermoeden — mits organisaties zich richten op drie dingen: snel verifiëren of een gemelde kwetsbaarheid daadwerkelijk relevant is voor de eigen omgeving, risico’s op basis daarvan prioriteren, en beschikbare fixes vervolgens ook echt snel in productie krijgen. Organisaties die op die drie punten scoren, blijken de instroom aan meldingen wél te kunnen verwerken, ondanks de explosieve groei.
Voor securityteams die het gevoel hebben te verdrinken in kwetsbaarheidsmeldingen, is de praktische les hier niet “meer capaciteit”, maar een scherpere triage: niet elke CVE verdient evenveel aandacht, en de teams die dat onderscheid snel maken, lopen aantoonbaar minder achter de feiten aan.
Bron: Dark Reading
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.