Среднее время, которое нужно атакующим на рабочий эксплойт для новой CVE, рухнуло со 125,3 дня до 0,5 дня за 16 месяцев. Для тех, кто отвечает за патчи, AppSec и уязвимости в проде, это плохая новость: разработка эксплойтов с ИИ уже идет быстрее, чем многие коммерческие сканеры успевают выпустить сигнатуры.
Об этом сообщает Dark Reading со ссылкой на исследование Cogent Research. Компания проанализировала 69 159 CVE, а основной массив составили 57 860 уязвимостей, опубликованных в 2025 и 2026 годах. Исследователи сопоставили три момента во времени: публикацию CVE, появление рабочего эксплойта и выпуск детектирующих сигнатур у крупных сканеров. Картина вышла неприятная: если в январе 2025 года до рабочего эксплойта проходило в среднем 125,3 дня, то к апрелю 2026-го окно сократилось до 0,5 дня, то есть примерно до 12 часов.
Ключевая причина, по версии Cogent, довольно прозаична и поэтому особенно раздражает защитников: массово доступные LLM уже умеют читать patch diff, выделять исправленный участок кода и собирать proof-of-concept быстрее, чем это делал бы человек вручную. CTO и сооснователь Cogent Security Генг Снг прямо говорит, что речь не о каких-то лабораторных суперсистемах будущего, а о нынешнем поколении AI-инструментов. Иными словами, разработка эксплойтов с ИИ больше не выглядит экзотикой из презентаций про «новую эру угроз»; это уже практический способ ужать цикл от раскрытия уязвимости до атаки.
Еще интереснее то, что проблема оказалась не только в скорости самих атакующих, но и в слепых зонах защитных инструментов. По данным исследования, 83,2% критических уязвимостей создают для защитников так называемый visibility gap. У 55,7% критических CVE вообще не было покрытия со стороны крупных сканеров. Среди оставшихся, для которых сигнатуры все же появились, в 62% случаев эксплойты начали циркулировать раньше, чем сканеры научились их видеть. Для SOC и VM-команд это означает неприятную вещь: даже если процесс сканирования внутри компании отлажен, сам инструмент может не дать сигнала в тот момент, когда риск уже материализовался.
Cogent отдельно посмотрела на трех заметных игроков этого рынка: Tenable, Qualys и Rapid7. По медианной задержке после раскрытия CVE быстрее всех оказался Tenable с 0,1 дня, затем Qualys с 2,9 дня и Rapid7 с 5,1 дня. Но даже хороший медианный показатель не спасает от главной проблемы. Для критических CVE доля случаев, когда эксплойт появился раньше детекта, составила 62,5% у Tenable, 64,5% у Qualys и 73,5% у Rapid7. Здесь хорошо видно, как статистика любит подставить менеджеров: «в среднем быстро» не значит «успели именно там, где больно». А больно, как назло, именно на критических уязвимостях.
Реакция вендоров тоже показательная. В Tenable напомнили, что не каждая уязвимость реально эксплуатируется и что приоритизация должна учитывать более широкий контекст, а не только наличие CVE. В Qualys заявили, что их покрытие по дизайну не обязано быть тотальным: компания сознательно делает ставку на риск-ориентированный и practically applicable подход, а не на сигнатуру для каждого номера в базе. Rapid7 на момент публикации Dark Reading комментарий не предоставила. С точки зрения бизнеса это рациональная позиция: покрывать все подряд дорого и не всегда полезно. С точки зрения заказчика, который хочет получить от сканера ответ на вопрос «мы уже уязвимы или нет?», утешение слабое.
Для разработчиков и платформенных команд вывод звучит еще жестче, чем для классического ИБ. Если раньше между публикацией CVE и появлением пригодного эксплойта часто оставались недели или месяцы на triage, согласования и красивую табличку со статусами, то теперь это окно может закрыться до конца рабочего дня. В такой ситуации надежда только на сканер выглядит как наследие эпохи, когда эксплойты писали дольше, чем собирался change advisory board. Поэтому Cogent советует выстраивать параллельный путь обнаружения: непрерывно вести инвентарь ПО, сопоставлять его с disclosure-потоком, использовать SBOM и threat intelligence, чтобы понимать, затрагивает ли новая CVE ваш стек, еще до выхода сигнатуры. Да, такой подход может дать больше ложных срабатываний. Но между «немного шума» и «12 часов полной слепоты» рынок обычно начинает быстро любить шум.
Это и есть главный сдвиг, который приносит разработка эксплойтов с ИИ: стартом реагирования становится не отчет сканера, а сам факт публикации уязвимости и наличие у вас нормального знания о собственных активах. Вопрос теперь не в том, умеет ли компания сканировать сеть по расписанию, а в том, может ли она за минуты ответить на более неприятный вопрос: где именно у нас крутится затронутое ПО и что мы можем отключить, изолировать или обновить прямо сейчас. Если этот ответ по-прежнему живет где-то между Excel, CMDB и надеждой на nightly scan, у атакующих появился еще один аргумент в пользу ускорения. Подробности исследования собраны в материале .