O que Mudou Agora
Um estudo de caso recente envolvendo o projeto de IA auto-hospedado OpenClaw revelou uma falha estrutural significativa no ecossistema global de rastreamento de vulnerabilidades. O projeto, que se tornou um dos mais estrelados do GitHub em poucas semanas, gerou mais de 250 avisos de segurança (GHSAs) em apenas três semanas.
Essa velocidade de divulgação expôs uma divisão crescente entre os avisos de segurança do GitHub e o processo tradicional de atribuição de CVEs, criando pontos cegos perigosos para equipes de segurança corporativas.
A Lacuna GHSA e CVE
Embora os GitHub Security Advisories (GHSAs) ofereçam um caminho mais simples para mantenedores de projetos, a maioria das ferramentas de segurança empresarial, scanners de vulnerabilidade e frameworks de conformidade ainda depende de identificadores CVE. Vulnerabilidades divulgadas apenas como GHSA podem permanecer invisíveis para esses sistemas.
Quando a VulnCheck tentou solicitar a atribuição de CVEs para 170 advisories do OpenClaw que não possuíam identificadores, o MITRE rejeitou a solicitação, argumentando que o mecanismo DIBS (Do I Bother Signing) foi projetado para vulnerabilidades individuais, não para projetos inteiros.
Evidências e Limites
Uma análise de 2026 da Universidade Federal Fluminense (Brasil) revelou que apenas 8% dos mais de 288.000 GHSAs foram formalmente revisados pelo GitHub. Avisos não revisados não acionam alertas do Dependabot, o que significa que projetos downstream podem nunca aprender que dependem de pacotes vulneráveis.
Engenheiros de segurança como Jerry Gamblin da RogoLabs têm construído rastreadores dedicados para cruzar dados entre o GitHub Advisory Database e o repositório cvelistV5, mas a lacuna persiste como um risco operacional significativo.
Repercussão
Josh Bressers, VP de Segurança da Anchore, alertou que muitas organizações ainda ignoram vulnerabilidades sem CVE, tornando essa lacuna um risco operacional. Equipes de segurança que dependem de plataformas de IA e automação devem cruzar referências entre ambos os bancos de dados GHSA e CVE ao revisar sua exposição.