Исследователь Джерри Гэмблин, разбирая данные NVD и CVE Program для среднегодового прогноза FIRST на 2026 год, вывел цифру, от которой у многих ИБ-директоров дёрнулся глаз: около 66 000 новых CVE к концу года. Для сравнения — в 2025-м зафиксировали рекордные 48 185 записей, годом ранее было порядка 40 000. Первая половина 2026-го уже опережает аналогичный период прошлого года примерно на 50%. Цифры выглядят так, будто индустрия катится в пропасть.
Только вот пропасть эта скорее статистическая, чем реальная. Аналитики Zafran, разобрав тот же массив данных NIST NVD, обнаружили странную вещь: доля критических по степени серьёзности уязвимостей за год упала почти вдвое — с 13% в 2024-м до 7% в 2025-м. А доля тех, что реально эксплуатируются злоумышленниками в дикой природе, как была ниже 1%, так и осталась. FIRST EPSS (система прогнозирования вероятности эксплуатации) подтверждает: из всего массива опубликованных CVE реально когда-либо эксплуатируется примерно 5%. Каталог CISA KEV, куда попадают подтверждённо атакованные уязвимости, вырос с 1239 записей на конец 2024-го до 1484 на конец 2025-го — на фоне десятков тысяч новых раскрытий это, по меткому выражению аналитиков, «статистическая погрешность».
Table 1 из отчёта FIRST наглядно это иллюстрирует. Всего раскрытых CVE: 2024 год — около 40 000, 2025-й — 48 185, прогноз на 2026-й — 66 000. Новые записи в CISA KEV: 186, затем 245, а темп 2026 года указывает на 290–300. Доля критической серьёзности снижается год к году, а доля реально эксплуатируемых уязвимостей держится ниже 1% всё это время. Разрыв между объёмом раскрытий и объёмом реального риска только увеличивается.
Здесь возникает второй болезненный вопрос — кто вообще успевает это всё анализировать. NVD в 2025 году полностью проанализировала лишь около 28% новых CVE — остальное осталось без должной обработки. Сама NIST признаёт рост числа поданных заявок на 263% с 2020 года. В результате институт перешёл от анализа каждой записи к триажу по уровням риска — то есть фактически отказался от идеи разобрать весь поток вручную.
Почему объём вообще так вырос — тут три причины, и они не связаны с реальным ростом опасности. Первая — автономные инструменты для поиска багов, натравленные на десятилетия легаси-кода. Названы конкретные модели: Anthropic Mythos и OpenAI GPT 5.5, которые оказались особенно хороши в выявлении скрытых багов стабильности. Показательный пример — ядро Linux, на которое приходится более 5800 CVE, потому что его CNA (орган по присвоению идентификаторов) выдаёт номер практически на каждый багфикс, даже если продемонстрированного влияния на безопасность нет. Реальный уровень эксплуатации по этому массиву CVE ядра — около 0,02%, то есть практически ноль. Найти дефект — не то же самое, что превратить его в оружие.
Вторая причина — изменения в инфраструктуре учёта. Каталогизирующие системы просто «догоняют» реальность, раздувая счётчики без изменения фактической подверженности риску. Объём GitHub Security Advisory вырос год к году примерно на 449% — во многом за счёт того, что накопившийся backlog ранее не присвоенных уязвимостей наконец получил номера.
Третья причина — банальное разрастание софта. Число отдельных продуктов, для которых ведётся учёт уязвимостей, выросло на порядки. Больше программ — больше CVE. А если ещё учесть, что ИИ-агенты сами пишут всё больше кода, то и багов создаётся соответственно больше.
Настоящая опасность не в количестве, а в скорости. Окно между раскрытием уязвимости и её эксплуатацией схлопывается — было недели, стало часы. Всё большая доля атак начинается ещё до того, как вендор вообще опубликовал патч. CISA отреагировала показательно: отказалась от плоского дедлайна в 14 дней на устранение уязвимостей из каталога KEV и перешла на риск-ориентированную модель, где для самых опасных комбинаций срок реагирования может составлять всего 3 дня.
Показательный пример работы на опережение — инициатива TrendAI Zero Day Initiative (ZDI), созданная как раз для закрытия разрыва до официального раскрытия. Её поддерживают более 19 000 исследователей-контрибьюторов. По независимому подсчёту за 2023 год на ZDI пришлось около 60% всех скоординированных раскрытий уязвимостей в мире, включая 57% критических по серьёзности. Клиенты получают защиту в среднем за 115 дней до выхода патча от вендора. Логика простая: злоумышленники вооружают эксплойты для граничных устройств в день ноль, поэтому защита до раскрытия — уже не опция, а необходимость.
Для руководителей ИБ-направлений в 2026 году актуален один простой вопрос: продолжаете ли вы отчитываться количеством CVE или уже перевели метрики на эксплуатируемость. Побеждать в новом году будут не те, кто пропатчил больше всего систем, а те, кто точно знал, что именно нужно закрывать в первую очередь.
Из этого вытекает конкретный набор шагов. Прежде всего — триаж по каталогу KEV, а уже затем по EPSS: подтверждённая эксплуатация остаётся самым надёжным фильтром из доступных. Далее — покупка времени через виртуальный патчинг и сдерживание на уровне сети или нагрузки, когда темп эксплуатации обгоняет темп исправлений или патча от вендора попросту ещё нет; это превращает открытое окно уязвимости в управляемое, и особенно ценно для того узкого круга активно эксплуатируемых дефектов, которые триаж уже выявил. Третий шаг — вложения в автоматизацию, а не в разрастание конвейера патчей: нагрузка по обогащению и триажу удваивается, тогда как объём срочного патчинга живых систем остаётся плоским, значит бюджет нужен на инструменты, отсеивающие шум. И последнее — закрытие пробелов в метаданных: у многих новых CVE отсутствуют полные данные о серьёзности и затронутых продуктах, поэтому опираться приходится на данные об эксплуатируемости, а не на сырые поля каталога.
Только вот пропасть эта скорее статистическая, чем реальная. Аналитики Zafran, разобрав тот же массив данных NIST NVD, обнаружили странную вещь: доля критических по степени серьёзности уязвимостей за год упала почти вдвое — с 13% в 2024-м до 7% в 2025-м. А доля тех, что реально эксплуатируются злоумышленниками в дикой природе, как была ниже 1%, так и осталась. FIRST EPSS (система прогнозирования вероятности эксплуатации) подтверждает: из всего массива опубликованных CVE реально когда-либо эксплуатируется примерно 5%. Каталог CISA KEV, куда попадают подтверждённо атакованные уязвимости, вырос с 1239 записей на конец 2024-го до 1484 на конец 2025-го — на фоне десятков тысяч новых раскрытий это, по меткому выражению аналитиков, «статистическая погрешность».
Table 1 из отчёта FIRST наглядно это иллюстрирует. Всего раскрытых CVE: 2024 год — около 40 000, 2025-й — 48 185, прогноз на 2026-й — 66 000. Новые записи в CISA KEV: 186, затем 245, а темп 2026 года указывает на 290–300. Доля критической серьёзности снижается год к году, а доля реально эксплуатируемых уязвимостей держится ниже 1% всё это время. Разрыв между объёмом раскрытий и объёмом реального риска только увеличивается.
Здесь возникает второй болезненный вопрос — кто вообще успевает это всё анализировать. NVD в 2025 году полностью проанализировала лишь около 28% новых CVE — остальное осталось без должной обработки. Сама NIST признаёт рост числа поданных заявок на 263% с 2020 года. В результате институт перешёл от анализа каждой записи к триажу по уровням риска — то есть фактически отказался от идеи разобрать весь поток вручную.
Почему объём вообще так вырос — тут три причины, и они не связаны с реальным ростом опасности. Первая — автономные инструменты для поиска багов, натравленные на десятилетия легаси-кода. Названы конкретные модели: Anthropic Mythos и OpenAI GPT 5.5, которые оказались особенно хороши в выявлении скрытых багов стабильности. Показательный пример — ядро Linux, на которое приходится более 5800 CVE, потому что его CNA (орган по присвоению идентификаторов) выдаёт номер практически на каждый багфикс, даже если продемонстрированного влияния на безопасность нет. Реальный уровень эксплуатации по этому массиву CVE ядра — около 0,02%, то есть практически ноль. Найти дефект — не то же самое, что превратить его в оружие.
Вторая причина — изменения в инфраструктуре учёта. Каталогизирующие системы просто «догоняют» реальность, раздувая счётчики без изменения фактической подверженности риску. Объём GitHub Security Advisory вырос год к году примерно на 449% — во многом за счёт того, что накопившийся backlog ранее не присвоенных уязвимостей наконец получил номера.
Третья причина — банальное разрастание софта. Число отдельных продуктов, для которых ведётся учёт уязвимостей, выросло на порядки. Больше программ — больше CVE. А если ещё учесть, что ИИ-агенты сами пишут всё больше кода, то и багов создаётся соответственно больше.
Настоящая опасность не в количестве, а в скорости. Окно между раскрытием уязвимости и её эксплуатацией схлопывается — было недели, стало часы. Всё большая доля атак начинается ещё до того, как вендор вообще опубликовал патч. CISA отреагировала показательно: отказалась от плоского дедлайна в 14 дней на устранение уязвимостей из каталога KEV и перешла на риск-ориентированную модель, где для самых опасных комбинаций срок реагирования может составлять всего 3 дня.
Показательный пример работы на опережение — инициатива TrendAI Zero Day Initiative (ZDI), созданная как раз для закрытия разрыва до официального раскрытия. Её поддерживают более 19 000 исследователей-контрибьюторов. По независимому подсчёту за 2023 год на ZDI пришлось около 60% всех скоординированных раскрытий уязвимостей в мире, включая 57% критических по серьёзности. Клиенты получают защиту в среднем за 115 дней до выхода патча от вендора. Логика простая: злоумышленники вооружают эксплойты для граничных устройств в день ноль, поэтому защита до раскрытия — уже не опция, а необходимость.
Для руководителей ИБ-направлений в 2026 году актуален один простой вопрос: продолжаете ли вы отчитываться количеством CVE или уже перевели метрики на эксплуатируемость. Побеждать в новом году будут не те, кто пропатчил больше всего систем, а те, кто точно знал, что именно нужно закрывать в первую очередь.
Из этого вытекает конкретный набор шагов. Прежде всего — триаж по каталогу KEV, а уже затем по EPSS: подтверждённая эксплуатация остаётся самым надёжным фильтром из доступных. Далее — покупка времени через виртуальный патчинг и сдерживание на уровне сети или нагрузки, когда темп эксплуатации обгоняет темп исправлений или патча от вендора попросту ещё нет; это превращает открытое окно уязвимости в управляемое, и особенно ценно для того узкого круга активно эксплуатируемых дефектов, которые триаж уже выявил. Третий шаг — вложения в автоматизацию, а не в разрастание конвейера патчей: нагрузка по обогащению и триажу удваивается, тогда как объём срочного патчинга живых систем остаётся плоским, значит бюджет нужен на инструменты, отсеивающие шум. И последнее — закрытие пробелов в метаданных: у многих новых CVE отсутствуют полные данные о серьёзности и затронутых продуктах, поэтому опираться приходится на данные об эксплуатируемости, а не на сырые поля каталога.