← Alle posts

Nieuws

CVE versus KEV: waarom groeicijfers van kwetsbaarheden niet het hele verhaal vertellen

Elk jaar publiceert de cybersecuritywereld meer kwetsbaarheden dan ooit tevoren. De CVE-database blijft in een indrukwekkend tempo groeien, en kwetsbaarhedenscanners vlaggen trouw duizenden bevindingen in dashboards over de hele wereld.

Tegelijkertijd groeit een veel kleinere lijst, de Known Exploited Vulnerabilities (KEV)-catalogus, veel langzamer.

Dit roept een belangrijke vraag op voor securityteams en beslissers:

Als het aantal CVE's elk jaar explodeert, waarom volgt KEV dan niet dezelfde curve? En nog belangrijker: waar moeten organisaties zich nu echt op richten?

Yearly-Growth-of-CVEs-vs-Known-Exploited-Vulnerabilities-(KEV)


Deze grafiek laat de uiteenlopende groeicurves zien van de CVE-database en de Known Exploited Vulnerabilities (KEV)-catalogus tussen 2021 en 2025. Terwijl het aantal CVE's snel groeit door de schaal van openbaarmaking en automatisering, groeit KEV langzaam omdat het een zorgvuldig samengestelde set kwetsbaarheden is die daadwerkelijk in het wild wordt misbruikt. Dit verschil onderstreept waarom risicogebaseerde prioritering belangrijker is dan ruwe kwetsbaarhedenaantallen.

CVE-groei weerspiegelt openbaarmaking, geen gevaar

Het Common Vulnerabilities and Exposures (CVE)-systeem is nooit ontworpen om reëel risico te meten. Het doel ervan is transparantie. Zodra een kwetsbaarheid verantwoord is gemeld en gevalideerd, kan deze een CVE-identifier krijgen, ongeacht of aanvallers er ooit interesse in tonen.

Die ontwerpkeuze verklaart de steile groeicurve. De afgelopen jaren is het aantal nieuw gepubliceerde CVE's gestegen van ongeveer 20.000 in 2021 naar meer dan 31.000 in 2024, en 2025 zet die versnelling door met meer dan 33.000 gepubliceerde CVE's. Dit betekent dat het wereldwijde kwetsbaarhedenlandschap nu met ongeveer negentig nieuwe CVE's per dag groeit, waarvan de meeste al lang openbaar zijn gemaakt voordat iemand weet of aanvallers er ooit interesse in zullen tonen.

De aanhoudende groei in 2025 wordt grotendeels gedreven door meer automatisering bij het ontdekken van kwetsbaarheden, een groeiend aantal CVE Numbering Authorities (CNA's), en meer zicht op supply chain- en cloud-native software, in plaats van een plotselinge toename van werkelijk nieuwe aanvalstechnieken.

Het CVE-ecosysteem, gecoördineerd door het CVE Program (https://nvd.nist.gov/general/cve-process), doet uitstekend werk in het catalogiseren van alles wat mis zou kunnen zijn. Maar die volledigheid heeft een prijs: volume zonder prioritering.

Voor organisaties vertaalt zich dit vaak in lange achterstanden van kwetsbaarheden, eindeloze patchcycli, en dashboards vol "kritieke" bevindingen die misschien nooit worden misbruikt.

KEV groeit langzaam omdat aanvallers selectief zijn

De Known Exploited Vulnerabilities (KEV)-catalogus bestaat om een heel andere reden. Beheerd door CISA (https://www.cisa.gov/), bevat KEV alleen kwetsbaarheden die daadwerkelijk in het wild worden misbruikt en onderbouwd zijn met geloofwaardig bewijs.

De groei van de Known Exploited Vulnerabilities-catalogus vertelt een heel ander verhaal. Sinds de introductie in 2021 is KEV gegroeid van ongeveer 300 vermeldingen naar rond de 1.200 eind 2024. In 2025 is de catalogus verder gegroeid naar ongeveer 1.350 bekende, actief misbruikte kwetsbaarheden. Vergeleken met de tienduizenden CVE's die in dezelfde periode zijn gepubliceerd, blijft KEV ruim onder de twee procent van het totale kwetsbaarhedenlandschap uitmaken, terwijl het een onevenredig groot deel van de daadwerkelijke aanvalsactiviteit vertegenwoordigt.

Deze langzame groei is geen zwakte. Het weerspiegelt een fundamentele waarheid over cybercrime: aanvallers jagen niet op elke kwetsbaarheid. Ze richten zich op wat betrouwbaar, schaalbaar en winstgevend is. Zodra een exploit werkt, wordt deze vaak hergebruikt, soms jarenlang.

Met andere woorden: KEV weerspiegelt het gedrag van aanvallers, niet het volume van openbaarmakingen.

Waarom gelijke groei een waarschuwingssignaal zou zijn

Als KEV even snel zou groeien als CVE, zou dat juist op een probleem wijzen. Het zou betekenen dat elke kwetsbaarheid direct wordt bewapend (wat niet het geval is), of dat KEV zijn filterende werking heeft verloren.

CVE beantwoordt de vraag "Wat bestaat er?"

KEV beantwoordt de veel urgentere vraag "Wat wordt er op dit moment tegen organisaties ingezet?"

Dit onderscheid begrijpen is cruciaal voor modern kwetsbaarhedenbeheer.

Onze visie: theoretische kwetsbaarheden zijn geen reëel risico

Bij Guardian360 zijn we van mening dat organisaties veel te veel tijd besteden aan het jagen op theoretisch risico.

Traditioneel kwetsbaarhedenbeheer behandelt vaak alle CVE's als gelijkwaardig, en leunt zwaar op CVSS-scores en ruwe aantallen. Deze aanpak oogt grondig op papier, maar leidt in de praktijk tot patchmoeheid, inefficiënt gebruik van middelen, en een vals gevoel van controle.

Een CVE met een hoge ernst die nooit wordt misbruikt, vormt niet hetzelfde risico als een matig gescoorde kwetsbaarheid die aanvallers actief misbruiken. Toch geven veel tools nog steeds voorrang aan de eerste boven de laatste.

Daarom zijn we er sterk van overtuigd dat organisaties hun focus moeten verleggen van "Hoeveel kwetsbaarheden hebben we?" naar "Welke kwetsbaarheden vormen daadwerkelijk een bedreiging voor onze business?"

Hoe Guardian360 Lighthouse risicogebaseerde prioritering ondersteunt

Het Guardian360 Lighthouse-platform is precies rond dit principe gebouwd. In plaats van partners en klanten te overspoelen met eindeloze kwetsbaarhedenlijsten, evolueert Lighthouse naar een risicogebaseerd scan- en prioriteringsmodel.

Door het combineren van:

  • technische kwetsbaarheidsdata (CVE),
  • exploitatie-informatie (zoals KEV),
  • en bedrijfscontext (relevantie van assets, blootstelling en impact),

helpt Lighthouse partners hersteltrajecten te richten waar ze het meeste effect hebben. Dit sluit vanzelfsprekend aan bij moderne raamwerken zoals ISO 27001 en NIS2, die steeds meer nadruk leggen op risicogebaseerde besluitvorming boven compliance op basis van checklists.

Het doel is niet minder scans, maar slimmere uitkomsten.

De groeicurves op de juiste manier lezen

Het visuele verschil tussen de groeicurves van CVE en KEV vertelt een duidelijk verhaal. De ene lijn stijgt steil, gedreven door openbaarmaking en transparantie. De andere stijgt langzaam, gedreven door bevestigd misbruik in de praktijk.

Dat verschil is niet iets om "op te lossen." Het is iets om te gebruiken.

Want cyberrisico verminderen draait niet om alles oplossen wat mis zou kunnen gaan, het draait om aanpakken wat er daadwerkelijk mis gaat.

Tot slot

CVE geeft ons zichtbaarheid.

KEV geeft ons focus.

En risicogebaseerde platforms zoals Guardian360 Lighthouse bestaan om die kloof te overbruggen, zodat organisaties minder tijd besteden aan reageren op ruis, en meer tijd aan het verminderen van reëel, meetbaar risico.