Es muy claro que los gobiernos (no solo los EE. UU.) sí hacen uso de vulnerabilidades conocidas. Dudo que, al menos la mayoría, de los CVE se retrasen deliberadamente, aparte de la demora que normalmente se ofrece al proveedor para permitirles solucionar el problema antes del lanzamiento público. Los CVE se informan a partir de una amplia variedad de fuentes y los gobiernos no los podrían interceptar fácilmente.
Sin embargo, hay un problema bastante mayor en el sentido de que hay terceros que ofrecen recompensas de vulnerabilidad de $ m por proyecciones demostrables. Estos son mucho más grandes que las recompensas de errores que suelen ofrecer los proveedores. Las vulnerabilidades a menudo se venden a los gobiernos y no se publican públicamente.