Почти каждая четвёртая уязвимость эксплуатируется до или в день публикации

vulnerability

Исследователи компании VulnCheck опубликовали отчёт о состоянии эксплуатации уязвимостей в первой половине 2026 года. Документ, вышедший 28 июля, содержит данные о 495 известных эксплуатируемых уязвимостях (KEV), зафиксированных за этот период. Почти четверть из них - 23,43% - демонстрировали признаки эксплуатации до или в день присвоения идентификатора CVE. Хотя этот показатель несколько ниже прошлогоднего значения в 28,93%, общая динамика эксплуатации ускорилась. Медианное время между публикацией CVE и началом эксплуатации сократилось со 120 дней в 2025 году до 80 дней в первой половине 2026-го.

Эксплуатация уязвимостей раннего цикла (в пределах 31 дня после раскрытия) остаётся стабильной: примерно 200 CVE ежегодно становятся целью злоумышленников в этом временном окне. Однако из-за резкого роста общего числа публикуемых уязвимостей их доля в общем объёме снизилась.

Разрыв между объёмом раскрытых уязвимостей и числом реально эксплуатируемых продолжает увеличиваться. Количество новых CVE в первой половине 2026 года выросло на 45% по сравнению со второй половиной 2025 года, тогда как прирост числа KEV составил всего 10%. В результате соотношение KEV к CVE упало до 1,4% - по сравнению с пиковым значением 2,7% во второй половине 2023 года. Авторы отчёта отмечают, что эксплуатация нередко происходит через месяцы или даже годы после раскрытия уязвимости, поэтому итоговые цифры ещё могут измениться.

Почти каждая четвёртая уязвимость эксплуатируется до или в день публикации

Системы управления контентом (CMS) стали наиболее атакуемой технологической категорией - на них пришлась примерно треть всех KEV первой половины 2026 года. Активно эксплуатировались уязвимости в плагинах WordPress, а также в платформах Drupal и Ghost. Эта тенденция коррелирует с масштабными кампаниями, ранее отмеченными глобальными агентствами кибербезопасности, включая недавнее предупреждение Австралийского управления сигналов.

Сетевое пограничное оборудование остаётся приоритетной целью. Уязвимости были зафиксированы у таких производителей, как Cisco, Palo Alto Networks, Check Point, F5, Juniper, Fortinet, SonicWall, Ubiquiti и ряд других. Именно эти устройства часто служат для злоумышленников точкой входа в корпоративные сети. В этом контексте Агентство по кибербезопасности и защите инфраструктуры США (CISA) выпустило директиву BOD 26-02, предписывающую смягчение рисков, связанных с пограничными устройствами с истекшим сроком поддержки.

С точки зрения скорости эксплуатации лидируют другие категории. Инструменты безопасности (Splunk, Microsoft Defender, Trend Micro Apex One, Fortinet FortiSIEM, Fortinet FortiSandbox, Aqua Security Trivy), средства для разработчиков, платформы управления устройствами (Ivanti EMM/Sentry, Fortinet EMS, SolarWinds, ConnectWise, Microsoft Configuration Manager) и настольные приложения (Office, Adobe Acrobat, Notepad++) эксплуатируются быстрее по сравнению с другими категориями. Причина - их широкое распространение и привилегированный доступ, который они предоставляют в корпоративной среде.

Технологии искусственного интеллекта сами становятся новой целью. За первую половину 2026 года было подтверждено 28 KEV, связанных с системами ИИ. В десяти случаях зафиксирована реальная эксплуатация. В частности, атакующие использовали уязвимости CVE-2026-0769 и CVE-2026-5027 в проекте LangFlow для начального проникновения, сбора учётных данных, развёртывания криптомайнеров и попыток бокового перемещения по сети.

Важный вывод отчёта касается роли ИИ в обнаружении уязвимостей. Из 1061 уязвимости, обнаруженной с помощью инструментов ИИ, подтверждённая эксплуатация зафиксирована лишь для 14 - это 1,3%, что примерно соответствует общему уровню эксплуатации для всех уязвимостей в первой половине 2026 года. Проект Anthropic Glasswing, заявивший о выявлении более 23 тысяч находок, пока привёл лишь к 126 опубликованным CVE, из которых только одна (CVE-2026-26980) подтверждена как эксплуатируемая в реальных условиях.

ИИ-ассистированное обнаружение увеличивает объём выявляемых уязвимостей, но пока не приводит к пропорциональному росту числа эксплуатируемых. Для защитников это создаёт временное окно - возможность идентифицировать и устранять дефекты до того, как их начнут использовать злоумышленники. CISA в директиве BOD 26-04 рекомендует устанавливать исправления в срок до трёх дней для уязвимостей, по которым имеются доказательства эксплуатации, высокий технический ущерб или публичная доступность эксплойта. Рост объёма CVE требует от организаций более эффективной расстановки приоритетов при управлении исправлениями, особенно в отношении систем управления контентом и пограничных сетевых устройств.

Комментарии: 0