Около 30 тысяч уязвимостей, опубликованных до 1 марта 2026 года, получили в NVD статус Not Scheduled вместо полноценного обогащения метаданными. Для команд, у которых управление уязвимостями завязано на NVD как на главный источник правды, это плохая новость: ИИ помогает находить новые дыры быстрее, чем защитные процессы успевают их разобрать и закрыть.
Об этом сообщает BleepingComputer со ссылкой на колонку Джина Муди, Field CTO в Action1. Поводом стало апрельское заявление NIST об изменениях в работе NVD: поток CVE вырос до масштаба, на который текущая модель обработки просто не рассчитана. Сам по себе бэклог никого не удивляет, но теперь проблема уже не в очереди как таковой, а в том, какие риски появляются, когда свежие записи получают приоритет, а старые зависают без нормального контекста.
Сухие цифры выглядят неприятно даже без маркетинговых спецэффектов. По данным отчета Action1 за 2026 год, число раскрытых уязвимостей в исследованных категориях корпоративного ПО в 2025 году выросло на 92% по сравнению с 2024-м. Критические и высокоопасные уязвимости прибавили по 103%, а число проблем, которые позволяют удаленное выполнение кода, выросло на 128%. Отдельно компания отмечает 800-процентный рост эксплуатации корпоративных приложений за последний год. Источник здесь коммерческий, но сам вектор трудно назвать спорным: объем CVE давно перестал быть потоком, который можно спокойно вручную дочитывать по пятницам.
Главная техническая проблема в том, что запись в CVE без нормального обогащения часто мало помогает в реальной работе. Нужны привязка к затронутым платформам, нормальная классификация, severity, конфигурационные детали, связь с патчами и эксплуатацией в поле. Без этого ИБ-команда получает не решение, а полуфабрикат. Либо ждать, пока появятся дополнительные данные, либо принимать решение на обрывках информации. Оба сценария так себе, особенно если exploit уже гуляет по паблику, а внутри компании все еще спорят, касается ли это их стека вообще.
Для разработчиков и инфраструктурных команд здесь есть вполне прикладной вывод. Если affected-product данные неполные или слишком широкие, растет число ложных срабатываний. Инженеры тратят время на разбор того, что к их окружению не относится, и параллельно могут пропустить действительно опасную вещь. В больших компаниях это быстро превращается в знакомую картину: уязвимостей на бумаге тысячи, реально значимых десятки, но доказать это без нормальной корреляции с инвентарем активов и установленным ПО становится все сложнее. Управление уязвимостями в таком режиме дорожает, замедляется и начинает раздражать даже тех, кто в целом за безопасность.
Один источник больше не спасает
Муди прямо формулирует неприятный для отрасли тезис: NVD остается важным элементом экосистемы, но перестает быть самодостаточной базой. Если раньше многие процессы строились вокруг одной «нормализованной» ленты, то теперь организациям придется собирать картину из нескольких источников сразу. В статье перечислены NVD, вендорские бюллетени, независимые провайдеры vulnerability intelligence, платформы threat intelligence и собственные данные об активах. Иначе говоря, управление уязвимостями все меньше похоже на чтение аккуратно причесанного списка и все больше на сборку решения из фрагментов в режиме, близком к реальному времени.
Это меняет требования не только к ИБ, но и к разработке, DevOps и IT-операциям. Если компания не знает точно, какие версии ПО у нее стоят на рабочих станциях, серверах и в облаке, никакая внешняя аналитика не поможет быстро ответить на три базовых вопроса: затрагивает ли нас конкретная CVE, насколько она срочная и что можно сделать прямо сейчас. В этом месте ломаются многие зрелые на бумаге процессы. Источников много, сигналов еще больше, а последняя миля до патча по-прежнему живет в Excel, тикетах и ручных сверках. ИИ в такой схеме ускоряет только входящий хаос.
Action1, разумеется, предлагает свою архитектуру ответа на этот хаос. Компания пишет, что комбинирует данные из VulnCheck NVD++, NIST NVD, каталога CISA KEV, MSRC и вендорских release notes, а затем выставляет приоритет по CVE, CVSS, наличию в KEV и использованию в ransomware-кампаниях. Дальше эта информация сопоставляется с данными по endpoint'ам, чтобы понять, где уязвимость реально присутствует, и сразу перейти к исправлению из той же консоли. Учитывая, что материал спонсорский, к продуктовой части стоит относиться с поправкой на жанр. Но сама идея объединять оценку риска и ремедиацию в один цикл выглядит уже не nice-to-have, а базовой инженерной гигиеной.
Что это значит для рынка
Для русскоязычной IT-аудитории сюжет важен не потому, что кто-то еще раз прорекламировал платформу для патч-менеджмента. Важнее другое: рынок уязвимостей входит в фазу, где скорость обнаружения стала дешевой, а скорость верификации и исправления остается дорогой. Для CISO это означает пересмотр источников данных и SLA на remediation. Для продуктовых команд и DevSecOps — более жесткую связку между SBOM, asset inventory, CI/CD и фактическим развертыванием патчей. Для HR и руководителей — еще один сигнал, что «специалист по уязвимостям» теперь должен уметь не только читать CVE, но и собирать из разрозненных сигналов рабочее решение под конкретную инфраструктуру.
Если этот тренд сохранится, отрасль будет меньше спорить о том, сколько новых уязвимостей нашел ИИ, и больше — о том, у кого процесс исправления не разваливается под таким темпом. Победит не тот, кто быстрее пополнит базу CVE, а тот, кто быстрее превратит сырой сигнал в патч, изоляцию или другое понятное действие. Проверить исходный материал можно в .