CISA upozornila, že mezi nejčastěji zneužívané zranitelnosti stále patří chyby, které měly zmizet už před desítkami let. Problém se týká výrobců softwaru i firem, které jejich produkty používají.
CISA tento stav přičítá organizační kultuře a systémovým nedostatkům při zavádění přístupu Secure by Design. Tento přístup počítá s řešením bezpečnosti už při návrhu produktu, nikoli až prostřednictvím oprav po jeho vydání. Upozornění se proto týká způsobu, jakým dodavatelé software navrhují, testují a udržují.
Z dostupného sdělení není patrné, které konkrétní zranitelnosti CISA hodnotí ani ve kterých produktech se nacházejí. Agentura neuvádí počty zaznamenaných útoků, termíny nápravy ani závazné požadavky pro výrobce a zákazníky. Chybějí také údaje o nákladech na odstranění chyb a způsobu, jakým agentura měří zavádění Secure by Design.
Sdělení CISA popisuje příčinu dlouhodobého problému, ale neobsahuje informace potřebné k výběru konkrétního nástroje nebo dodavatele. Není z něj zřejmé ani to, zda agentura připravuje nové povinnosti, doporučení nebo kontrolní mechanismus. Bez seznamu dotčených produktů nelze určit, kterých firem se upozornění přímo týká.
Malá firma z dostupného sdělení nemůže vyvodit, že má změnit používaný software nebo dodavatele. CISA totiž žádný konkrétní produkt nejmenuje. Firma si však může ověřit, zda její dodavatelé průběžně odstraňují známé chyby a řeší bezpečnost už při vývoji. Pro konkrétní rozhodnutí by potřebovala seznam zranitelností, postižených verzí, termínů oprav a souvisejících nákladů.