46 407 новых CVE за 2025 год и средний лаг между эксплуатацией и исправлением, который у защитников уже измеряется не днями, а пропастью в темпе, подводят неприятный итог: приоритизация патчей по CVSS перестала работать как универсальный компас. Для команд, у которых сотни активов, легаси и вечный конфликт между безопасностью и аптаймом, это значит простую вещь: патчить надо не «самое страшное по шкале», а то, что рвет цепочку к критичным системам.
Именно этот тезис продвигает Шубхам Пайкрао, аналитик EXL, в колонке от 10 августа 2026 года, сообщает Dark Reading. Текст не про очередную магию вокруг vulnerability management, а про довольно жесткий пересмотр приоритетов: от чеклиста с критическими баллами к поиску узких мест в маршруте атакующего. Идея звучит почти обидно просто, но на фоне текущих цифр спорить с ней все сложнее.
Автор начинает с масштаба проблемы. По его данным, в 2025 году было опубликовано 46 407 CVE против 40 009 годом ранее, то есть рост составил 16% год к году. NIST, как пишет Пайкрао, успел обогатить почти 42 тысячи CVE, что на 45% выше предыдущего рекорда, но даже этот темп не догоняет поток новых находок. Дальше становится только веселее: когда уязвимости находят быстрее, чем их успевают разобрать, отранжировать и закрыть, сам процесс патчинга превращается не в управляемую операцию, а в борьбу с физикой очереди. Можно сколько угодно дисциплинированно сортировать backlog, но если входящий поток больше пропускной способности, красивый процесс не спасает.
Еще неприятнее выглядит динамика эксплуатации. В 2018 году медианное время от раскрытия уязвимости до первой замеченной эксплуатации составляло 771 день. В 2021-м этот показатель сократился до 84 дней, в 2023-м — до шести дней, а в 2024-м — уже до четырех часов. Пайкрао ссылается и на анализ Mandiant, где среднее time-to-exploit в 2024 году ушло в отрицательную зону: атакующие в ряде случаев начинали использовать дыру до того, как публичный патч вообще становился доступен. Отсюда и главный вывод: привычная модель «обнаружили, поставили в очередь, оценили, запланировали окно» живет в темпе ITIL, а атакующие давно живут в темпе автоматизации.
На этом фоне CVSS, который многие годы был почти синонимом здравого смысла в patch management, начинает подводить именно там, где от него ждут пользы. Пайкрао прямо пишет, что CVSS изначально не создавался как механизм приоритизации патчей, хотя для многих команд стал именно им. Проблема не в самой шкале, а в том, что она измеряет потенциальный ущерб уязвимости в отрыве от конкретной среды. В реальной инфраструктуре злоумышленника интересует не абстрактный балл, а маршрут: где можно зацепиться, куда пройти дальше, чем повысить привилегии и через какой сервер дотянуться до домена, продакшена или базы.
Цифры из статьи эту мысль подкрепляют без особой деликатности. В 2025 году 28% реально эксплуатировавшихся уязвимостей имели medium-оценку по CVSS. Иными словами, почти треть рабочего арсенала атакующих рискует улететь в конец очереди, если команда смотрит только на «девятки» и «десятки». В тексте приводится и более наглядный пример: в операции Lunar Peek уязвимость CVE-2024-9474 с оценкой 6,9 использовалась в связке с CVE-2024-0012 с оценкой 9,3, что в итоге привело к компрометации 2 тысяч межсетевых экранов Palo Alto Networks. Для CVSS это были две разные записи в базе. Для атакующего — одна цепочка. И вот это расхождение между табличной логикой защитника и прикладной логикой нападающего, по сути, и образует тот самый patch gap.
Отсюда вырастает ключевая идея колонки: думать не списком уязвимостей, а графом атак. Пайкрао предлагает задавать не вопрос «что у нас самое критичное по баллам», а вопрос «какая уязвимость или misconfiguration соединяет внешний вход с нашими crown jewels». В такой модели инфраструктура представляется как направленный граф: узлы — активы и состояния системы, ребра — возможные переходы атакующего. Если смотреть на защиту через этот граф, задача меняется радикально. Нужно не закрыть все красное в сканере, а найти такие точки, удаление которых обрывает максимальное число путей к критичному активу.
Здесь автор уходит в вполне инженерную плоскость и ссылается на концепцию minimum vertex cut — минимального набора узлов, удаление которых разрывает наибольшее число маршрутов. В переводе на язык повседневной эксплуатации это звучит так: уязвимость средней тяжести в сервисе, который стоит на пересечении нескольких путей к контроллеру домена, может быть важнее, чем критическая RCE на изолированном хосте, куда никто толком не может дотянуться. Для разработчиков и продуктовых команд здесь полезный, хотя и не очень утешительный вывод: безопасность все меньше терпит плоские KPI вроде «закрыли 95% critical». Если при этом сохраняется один удобный маршрут к чувствительным данным, процент красиво смотрится только в презентации.
Для бизнеса идея choke-point patching тоже звучит куда практичнее, чем очередной поход за тотальной гигиеной. Пайкрао пишет, что медианное время эксплуатации сейчас уже меньше пяти дней, а среднее время на устранение критической уязвимости превышает 60 дней. Это разрыв 12 к 1 в пользу атакующего. Когда сил на все не хватает, выигрыш дает не попытка стать идеальными, а попытка быстро убрать узкие места: Internet-facing баг, который ведет к продовой базе; компрометированный jump host; утечка учетных данных в сервисе, связанном с AD; ошибка сегментации, через которую вся сеть внезапно оказывается одной комнатой без дверей. Для CISO и IT-директора это, по сути, аргумент в пользу более тесной связки VM, IAM, EDR и архитектурного моделирования, а не в пользу бесконечного наращивания очереди патчей.
Для русскоязычной IT-аудитории в этой колонке важен не только security-аспект, но и операционная честность. Патч-менеджмент давно перестал быть задачей «успеть все обновить до пятницы». В средах с гибридной инфраструктурой, сторонними библиотеками, DevOps-конвейерами и старым корпоративным зоопарком это уже задача на выбор правильной точки приложения усилий. Если команда умеет видеть цепочки движения атакующего, она покупает себе время. Если нет, даже образцово закрытая очередь critical CVE не гарантирует ничего, кроме аккуратного дашборда.
Главный вопрос теперь не в том, откажется ли рынок от CVSS: не откажется, и не должен. Вопрос в другом — станет ли приоритизация патчей наконец контекстной, то есть привязанной к реальным путям атаки и критичности активов, а не только к числу в карточке уязвимости. Если да, у защитников появляется шанс хотя бы частично сравнять темп. Если нет, чеклисты так и останутся удобным способом проигрывать быстро и методично.