КИБЕРБЕЗОПАСНОСТЬ

Mythos ускорил атаки: почему одного CVSS уже недостаточно

29 июля 2026 года The Hacker News описал, как ИИ сжимает сроки эксплуатации CVE и почему приоритизация уязвимостей по одному CVSS начинает ломаться.

✍️ Редакция iTech News | 30.07.2026 | ⏱ 3 мин | Источник: The Hacker News
💀

После выхода Mythos у команд ИБ стало меньше права на ошибку в приоритизации. Партнерская колонка The Hacker News сводит проблему к простой цифре: злоумышленникам в среднем нужно 29 минут на развитие атаки внутри сети, тогда как даже PCI DSS дает до 30 дней на устранение критической уязвимости. При таком разрыве сортировать бэклог только по CVSS уже рискованно.

Для русскоязычных команд вывод практический: спор теперь не о том, сколько CVE закрыли за квартал, а о том, какие из них реально ведут к ключевым системам и данным клиентов. Иначе компания чинит «громкие» уязвимости из отчета, а пропускает короткий путь к продакшену.

Окно экспозиции стало главным показателем

В оригинале The Hacker News разбирает не сам Mythos как продукт, а эффект от более быстрого поиска уязвимостей. Логика такая: ИИ не сломал управление уязвимостями с нуля, он просто сделал старые слабости слишком дорогими. Если раньше между публикацией проблемы и ее реальной эксплуатацией у защитников оставались недели, то теперь это окно сжимается до дней, а иногда и до часов.

Источник приводит несколько опорных цифр. В 2025 году зарегистрировали 48 185 CVE, что на 22% больше, чем годом ранее. На 2026 год прогнозируют уже около 66 000 новых записей. При этом критические и высокие уязвимости в приложениях компании в среднем закрывают за 55 дней, а почти половина корпоративных уязвимостей остается неисправленной даже через год.

На этом фоне балл CVSS перестает быть достаточным ориентиром. Он показывает техническую тяжесть проблемы, но не отвечает на главный вопрос бизнеса: может ли конкретная уязвимость привести атакующего к критичному активу быстрее, чем команда успеет вмешаться.

Почему большой бэклог еще не означает высокий риск

Авторы статьи бьют по неприятному месту почти любой крупной инфраструктуры: у компаний уже достаточно сканеров, тикет-систем и регламентов, но они по-прежнему плохо видят путь атаки. В реальной среде опасность задает не отдельная запись в базе CVE, а связка из уязвимости, ошибочных прав доступа, сетевой достижимости и близости к важным данным.

Отсюда второй тезис материала: измерять нужно не только скорость закрытия уязвимостей, но и радиус поражения. Иначе говоря, сколько ключевых систем остаются достижимыми, пока проблема еще не исправлена. The Hacker News ссылается на Verizon DBIR 2026 и использует атаку по цепочке как более полезную модель, чем плоский список «критично/некритично».

Это заметно отличается от черновика, где смешаны тезисы из другой партнерской публикации про платформу Mesh, «коронные активы» и набор терминов вроде identity context и path continuity. В статье про Mythos этих формулировок нет. Там акцент другой: не на новом словаре, а на том, что окно экспозиции стало слишком широким по сравнению со скоростью атаки.

Что это меняет для рынка ИБ в России и СНГ

Для российских и СНГ-команд вывод довольно приземленный. KPI в духе «закрыли 80% критических CVE» без привязки к архитектуре дают слабое понимание риска. Гораздо полезнее знать, какие уязвимости открывают маршрут к ERP, клиентской базе, доменной инфраструктуре или облачному продакшену. Это особенно важно для компаний с длинным циклом согласований, legacy-системами и дефицитом людей в ИБ: там не побеждает тот, кто быстрее красит дашборд в зеленый, а тот, кто раньше режет самые опасные цепочки.

Проще говоря, один CVSS теперь слишком плоская метрика для мира, где поиск уязвимостей ускорился, а эксплуатация все чаще укладывается в рабочий созвон. Пересобирать придется не только отчеты, но и саму логику приоритизации.

Оригинал: The Hacker News. Материал помечен как партнерская публикация, поэтому цифры и выводы стоит читать как позицию автора, а не как независимое исследование.

Поделиться: Telegram X LinkedIn