ما هي قاعدة بيانات الثغرات الوطنية (NVD)؟

قاعدة بيانات الثغرات الوطنية (NVD) هي المستودع العام التابع للمعهد الوطني للمعايير والتقنية (NIST) لبيانات CVE مع درجات تقييم الخطورة. تعرف على كيفية عمل NVD والتحول في نموذج الفرز لعام 2026.
تم كتابته بواسطة
تم النشر في
Tuesday, September 22, 2026
تم التحديث بتاريخ
September 22, 2026

تُعد قاعدة البيانات الوطنية للثغرات الأمنية (NVD) المستودع العام التابع للحكومة الأمريكية للثغرات البرمجية المعروفة، وتديرها المعهد الوطني للمعايير والتقنية (NIST). تعمل القاعدة على أخذ العيوب المدرجة في قائمة CVE وإثراء كل منها بنتيجة تقييم الخطورة، وتفاصيل المنتجات المتأثرة، وتصنيف نقاط الضعف، وهي البيانات التي تعتمد عليها ماسحات الثغرات الأمنية وفرق الأمن لاكتشاف المخاطر وترتيب أولوياتها.

يواجه هذا الدور حالياً ضغوطاً شديدة. فوفقاً لـ NIST، ارتفعت طلبات تقديم CVE بنسبة 263% بين عامي 2020 و2025، وفي أبريل 2026، قلصت NIST نطاق عمل NVD ليقتصر التحليل الكامل على الثغرات ذات الأولوية القصوى فقط.

ما هي قاعدة البيانات الوطنية للثغرات الأمنية (NVD)؟

NVD هي قاعدة بيانات عامة ومجانية توثق الثغرات الأمنية المعروفة في البرمجيات والأجهزة. أطلقتها NIST في عام 2005 لتزويد المؤسسات بمصدر موحد وموحد لبيانات الثغرات الأمنية التي يمكنهم دمجها مباشرة في أدواتهم الأمنية.

تتمثل ميزتها الأساسية في الإثراء. لا تقوم NVD باكتشاف الثغرات أو تعيين معرفاتها، بل تأخذ كل تقرير CVE منشور وتضيف إليه التحليل الذي يجعله قابلاً للاستخدام، محولةً تقرير الثغرة الخام إلى بيانات يمكن للماسح الضوئي مطابقتها مع الأنظمة الفعلية، ويمكن للفريق ترتيبها حسب درجة الخطورة.

ما هي البيانات التي توفرها NVD؟

لكل ثغرة أمنية، تضيف NVD عدة نقاط بيانات موحدة:

  • درجة CVSS. الـ نظام تسجيل الثغرات الشائع يقيم درجة الخطورة من 0 إلى 10، مقسمة إلى نطاقات: منخفضة (0.1 إلى 3.9)، متوسطة (4.0 إلى 6.9)، عالية (7.0 إلى 8.9)، وحرجة (9.0 إلى 10.0).
  • بيانات CPE. تحدد "تعداد المنصات الشائع" (Common Platform Enumeration) المنتجات والإصدارات المتأثرة بدقة، مما يسمح للأدوات بمطابقة CVE مع برمجيات محددة.
  • تصنيف CWE. يحدد "تعداد نقاط الضعف الشائع" (Common Weakness Enumeration) نوع العيب الأساسي، مثل حقن SQL أو فيضان المخزن المؤقت.
  • المراجع. روابط لإرشادات الموردين، والتصحيحات، والتقارير التقنية لإجراء تحقيقات أعمق.

تقوم NVD بتقييم الثغرات باستخدام الإصدار 3.1 من CVSS، بينما يتم اعتماد الإصدار 4.0 في جميع أنحاء الصناعة. وفي منتصف عام 2026، بدأت بإضافة بيانات "تصنيف الثغرات الخاص بأصحاب المصلحة" (SSVC) من وكالة CISA لمساعدة الفرق على موازنة مدى الإلحاح إلى جانب درجة الخطورة الخام.

NVD مقابل CVE: ما الفرق بينهما؟

غالباً ما يتم الخلط بين NVD وقائمة CVE، لكنهما نظامان منفصلان بجهات إدارة مختلفة. قائمة CVE، التي تديرها مؤسسة MITRE غير الربحية ضمن برنامج CVE، هي المكان الذي تُسجل فيه الثغرات لأول مرة ويُخصص لها معرف فريد، مثل CVE-2026-21962. بعد ذلك، تستورد NVD هذا السجل وتقوم بإثرائه.

Aspect CVE NVD
Run by The CVE Program (MITRE) NIST
What it provides A unique ID and basic description Severity scores, affected products, and weakness data
Main role Naming and cataloguing vulnerabilities Analyzing and enriching them

آلية عمل قاعدة بيانات الثغرات الوطنية (NVD)

تمر الثغرة الأمنية بمسار محدد قبل وصولها إلى قاعدة بيانات الثغرات الوطنية (NVD). تقوم جهة ترقيم الثغرات (CNA) - والتي غالباً ما تكون شركة تقنية مثل مايكروسوفت أو هيئة تنسيقية - بتعيين معرف الثغرة (CVE ID) عند الإبلاغ عن الخلل، ثم يقوم برنامج CVE بنشر السجل الأساسي.

من هنا، يبدأ محللو NVD في إثراء البيانات. فهم يحددون درجة خطورة الثغرة (CVSS)، ويربطون المنتجات المتأثرة باستخدام نظام (CPE)، ويصنفون نقاط الضعف باستخدام (CWE)، ويضيفون المراجع ذات الصلة. بعد ذلك، تقوم ماسحات الثغرات وأدوات إدارة التصحيحات بسحب هذه البيانات المثرية لتحديد الأنظمة المعرضة للخطر داخل المؤسسة.

how the nvd process works

أزمة تراكم الثغرات في NVD والتحول نحو الفرز في عام 2026

انهار نموذج إثراء البيانات في NVD تحت وطأة حجم العمل. ففي فبراير 2024، أدى انقطاع في العقود إلى توقف معالجة الثغرات تقريباً، مما أدى إلى تراكم عشرات الآلاف من ثغرات CVE غير المحللة. وعلى الرغم من أن المعهد الوطني للمعايير والتقنية (NIST) قام بإثراء ما يقرب من 42,000 ثغرة في عام 2025 - وهو رقم يتجاوز أي عام سابق - إلا أنه ظل متأخراً عن مواكبة الارتفاع المستمر في عدد البلاغات.

nvd 2026 triage shift

تجاوزت الاضطرابات حدود NVD. ففي أبريل 2025، توقف تمويل العقد الحكومي الأمريكي الخاص ببرنامج CVE لفترة وجيزة، مما أثار مخاوف من احتمال توقف خط أنابيب فهرسة الثغرات بالكامل قبل تجديد التمويل في اللحظة الأخيرة.

لذا، قام المعهد الوطني للمعايير والتقنية (NIST) بتغيير القواعد. ففي 15 أبريل 2026، انتقل المعهد إلى نظام الفرز القائم على المخاطر، حيث يقتصر الإثراء الكامل فقط على ثغرات CVE التي تظهر في كتالوج الثغرات المستغلة فعلياً (KEV) التابع لوكالة الأمن السيبراني وأمن البنية التحتية (CISA) أو التي تؤثر على الأنظمة الفيدرالية، أو التي تُصنف كبرمجيات حرجة. أما بقية الثغرات، والتي تقدر بنحو 80% من ثغرات CVE الجديدة، فيتم تمييزها بـ "غير مجدولة" ولا تحصل على درجة CVSS أو ربط بالمنتجات أو بيانات حول نقاط الضعف.

وقد تدخلت مصادر أخرى لسد هذه الفجوة. حيث يوفر برنامج "Vulnrichment" التابع لـ CISA وجهات ترقيم الثغرات (CNAs) الآن بيانات CVSS وCPE، كما أطلق الاتحاد الأوروبي قاعدة بياناته الخاصة (EUVD)، وتوسعت مصادر البيانات مفتوحة المصدر مثل (OSV) في تغطيتها. وبذلك، أصبحت المؤسسات التي كانت تعتمد سابقاً على NVD كمصدر وحيد، تدمج الآن عدة مصادر معاً.

الخطورة ليست مرادفاً للمخاطر

تجيب بيانات NVD على سؤال واحد بوضوح: ما مدى خطورة الثغرة؟ لكنها لا تجيب على سؤال أكثر إلحاحاً: هل يتم استغلال هذا الخلل حالياً؟ تعكس درجة CVSS التأثير المحتمل، وليس النشاط الفعلي على أرض الواقع، وغالباً ما يختلف الاثنان.

تُقاس هذه الفجوة بالساعات. أبحاث المصائد الرقمية (Honeypot) من CloudSEK كشفت أن ثغرة حرجة في Oracle WebLogic (CVE-2026-21962، بدرجة CVSS 10.0) تعرضت للهجوم في نفس اليوم الذي ظهر فيه كود الاستغلال الخاص بها، وذلك قبل وقت طويل من قدرة معظم الأدوات على الاستجابة. ولهذا السبب، تقوم فرق الأمن بشكل متزايد بدمج بيانات خطورة NVD مع معلومات الاستغلال، مثل كتالوج CISA KEV وتوقعات الاستغلال، لاتخاذ قرارات بشأن الأولويات في المعالجة.

nvd severity vs risk

كيفية الوصول إلى NVD واستخدامها

قاعدة بيانات NVD متاحة مجاناً للجميع عبر الموقع “nvd.nist.gov”، ويمكن البحث فيها باستخدام معرف الثغرة (CVE ID) أو الكلمات المفتاحية أو المنتج أو درجة الخطورة، مما يجعلها مرجعاً سريعاً للبحث عن خلل محدد.

للأتمتة، توفر NVD واجهة برمجة تطبيقات (API) عامة وموجزات بيانات قابلة للتنزيل تستخدمها الأدوات مباشرة. هكذا تعمل منصات مسح الثغرات وإدارة التصحيحات: فهي تسحب بيانات NVD، وتطابقها مع قائمة برمجيات المؤسسة، وتحدد ما يحتاج إلى اهتمام فوري.

الأسئلة الشائعة

هل يقتصر استخدام قاعدة بيانات الثغرات الوطنية (NVD) على المؤسسات الأمريكية فقط؟

لا، فقاعدة بيانات الثغرات الوطنية (NVD) هي مورد حكومي أمريكي، لكن تستخدمه فرق الأمن في جميع أنحاء العالم. وقد أطلق الاتحاد الأوروبي قاعدة بيانات الثغرات الخاصة به (EUVD) في عام 2025 كبديل إقليمي.

كم عدد معرفات الثغرات الأمنية الشائعة (CVEs) الموجودة في قاعدة بيانات NVD؟

تحتوي قاعدة بيانات NVD على أكثر من 300,000 معرف CVE، مع فهرسة أكثر من 308,000 معرف بحلول نهاية عام 2025. وتتجاوز الطلبات الجديدة الآن 40,000 طلب سنوياً.

ما الفرق بين قاعدة بيانات NVD وفهرس الثغرات المستغلة فعلياً (KEV) التابع لوكالة CISA؟

تقوم قاعدة بيانات NVD بفهرسة وتقييم جميع معرفات CVE المعروفة بناءً على درجة خطورتها، بينما يدرج فهرس CISA KEV فقط المعرفات التي تم التأكد من استغلالها فعلياً. يشير فهرس KEV إلى الأولوية العاجلة، بينما توفر NVD الشمولية.

هل سيتم إغلاق قاعدة بيانات الثغرات الوطنية (NVD)؟

لا، لن يتم إغلاق قاعدة بيانات NVD؛ فهي تواصل عملها وفق نموذج جديد لفرز الثغرات قائم على المخاطر. وهي الآن تقوم بإثراء البيانات بالكامل فقط لمعرفات CVE ذات الأولوية القصوى بدلاً من معالجة كل المعرفات.

كم يستغرق ظهور معرف CVE في قاعدة بيانات NVD؟

عادةً ما يظهر معرف CVE في قاعدة بيانات NVD خلال أيام من نشره، على الرغم من أن عملية الإثراء الكامل للبيانات تستغرق وقتاً أطول. ومنذ تغيير نموذج الفرز في عام 2026، قد لا تحصل معظم معرفات CVE على تحليل كامل من NVD.

هل تدرج قاعدة بيانات NVD ثغرات اليوم صفر (Zero-day)؟

لا، تدرج قاعدة بيانات NVD فقط الثغرات التي لها معرف CVE عام مسبقاً، لذا فإن ثغرات اليوم صفر الحقيقية لا تظهر إلا بعد الكشف عنها. فهي تعكس الثغرات المعروفة والمنشورة، وليس الثغرات السرية.

المشاركات ذات الصلة
12 Best Practices to Prevent Ransomware Attacks for Businesses
Prevent ransomware attacks by closing entry points, strengthening identity controls, limiting attacker movement, protecting recovery, and testing incident response plans.
IoT Risk Management: 8 Key IoT Threats and Risks to Address
IoT risk management helps organizations identify, assess, prioritize, and reduce risk from weak authentication, exposed devices, firmware, malware, and supply chains now.
9 Types of Vendor Risk: Third-Party Risk Examples and What to Monitor
Vendor risk includes cybersecurity, operational, compliance, financial, reputational, strategic, fourth-party, geopolitical, and AI-related risks. See what to monitor.

ابدأ العرض التوضيحي الخاص بك الآن!

جدولة عرض تجريبي
إصدار تجريبي مجاني لمدة 7 أيام
لا توجد التزامات
قيمة مضمونة بنسبة 100%

مقالات قاعدة المعارف ذات الصلة

لم يتم العثور على أية عناصر.