КИБЕРБЕЗОПАСНОСТЬ

ИИ разогнал поиск CVE, но не починку: что менять в security-процессах

35 853 CVE вышли за первое полугодие 2026 года, но лишь 495 реально эксплуатировались. ИИ меняет приоритеты в управлении уязвимостями.

✍️ Редакция iTech News | 15.09.2026 | ⏱ 4 мин | Источник: The Hacker News
🔐

За первое полугодие 2026 года опубликовано 35 853 CVE — на 49% больше, чем годом ранее. Но для команд безопасности главный сигнал не в самой горе записей, а в том, что валидация уязвимостей становится важнее привычной сортировки по CVSS: чинить всё подряд уже физически невозможно.

По данным The Hacker News, из этих десятков тысяч CVE только 495 были зафиксированы как эксплуатируемые в реальных атаках за тот же период. Ещё 116 уязвимостей уже атаковали в день публичного раскрытия. Для русскоязычных разработчиков, CISO и руководителей инфраструктуры это неприятная, но полезная арифметика: скорость появления проблем растёт, окно между публикацией и атакой сжимается, а бюджет на патчи и проверки обычно не удваивается по расписанию.

ИИ добавил в эту картину новый масштаб. В материале приводятся данные Anthropic: модели класса Mythos нашли 26 153 потенциальные уязвимости в open source, но только 421 из них дошла до исправления upstream. Это не значит, что остальные находки бесполезны или ложны. Это значит, что индустрия упирается не только в поиск багов, а в фильтрацию: какая находка опасна именно для вашей среды, на каком активе, через какой путь атаки и с какими последствиями для бизнеса.

Старый подход «Critical и High — срочно в работу» всё хуже похож на рабочую модель. Один и тот же CVE может висеть на сотнях серверов, контейнеров и библиотек, но риск будет разным. Где-то сервис недоступен извне. Где-то эксплуатацию ломают сетевые правила, WAF или сегментация. Где-то, наоборот, уязвимый компонент стоит на критичном бизнес-сервисе, а детектирование молчит. CVSS даёт общий уровень тяжести, но не отвечает на вопрос, можно ли эту конкретную дыру использовать против конкретной компании.

Отсюда и растёт спрос на валидацию уязвимостей, а не просто на сканирование. Командам нужны доказательства из собственной инфраструктуры: достижим ли уязвимый актив, существует ли рабочий путь эксплуатации, сработают ли средства защиты, можно ли объединить CVE с украденными учётками или ошибками конфигурации. Без этого security backlog быстро превращается в кладбище тикетов, где всё срочно, а значит — ничего не срочно.

Автоматизированный пентест частично закрывает эту проблему. Он может запускать реальные эксплойты, строить цепочки атак, показывать, насколько далеко условный атакующий пройдёт по сети. Но и у него есть потолок. Исследование Omdia, приведённое в источнике, говорит: 95% организаций считают пентест высоким или главным приоритетом, но в среднем за год тестируют только 32% своей поверхности атаки. Даже агентные и автоматизированные подходы не отменяют ограничений: для свежего CVE может ещё не быть рабочего эксплойта, а боевую эксплуатацию нельзя безопасно запускать на критичных, изолированных или строго регулируемых системах.

Поэтому в статье предлагается не противопоставлять методы, а собирать их в одну программу. Эксплуатируемость отвечает на вопрос, реально ли уязвимость применима в вашей среде. Проверка security controls показывает, блокируют ли и видят ли атаку защитные системы. Агентный пентест демонстрирует, как отдельные слабости складываются в маршрут до ценных активов. По отдельности всё это полезно; вместе даёт приоритизацию, которую можно защищать перед бизнесом, а не объяснять фразой «сканер красным подсветил».

Практический вывод для бизнеса довольно приземлённый. Разработчикам придётся быстрее понимать, какие зависимости и компоненты действительно тянут риск в продакшен. Security-командам — связывать данные сканеров, CMDB, EDR, SIEM, сетевых политик и результатов пентеста в один процесс. Руководителям — перестать требовать закрыть «все критические уязвимости» одинаково быстро и начать спрашивать, какие из них подтверждённо ведут к компрометации важных систем.

Picus Security, чей инженер Sila Ozeren Hacioglu подготовила материал, 14–15 октября проведёт Validation Summit ’26. Среди заявленных участников — Mikko Hyppönen, технический директор Picus Volkan Ertürk, а также представители Chanel, Atlassian и NFL. Обещают показать сценарий с новой уязвимостью: сначала без патча и готового PoC, затем с проверкой контроля после появления эксплойта и повторной валидацией после исправления. Маркетинговая обёртка тут очевидна, но сама постановка задачи здравая: рынок переходит от поиска всего подряд к доказательству того, что действительно может ударить.

Следующий этап в управлении уязвимостями, похоже, будет не про ещё один список CVE, а про качество решения: почему именно этот актив чинится сегодня, а другой ждёт планового окна. Чем активнее ИИ ускоряет поиск слабых мест, тем дороже будет ошибка в приоритизации — и тем ценнее станет валидация уязвимостей, привязанная к реальной инфраструктуре, а не к красивой оценке в отчёте.

Поделиться: Telegram X LinkedIn