ИИ ускорил поиск уязвимостей, но не сделал каждую из них опасной

За первую половину 2026 года опубликовано 35 853 CVE, примерно на 49% больше, чем годом ранее. Модели Anthropic класса Mythos обнаружили 26 153 потенциальные уязвимости, однако разработчики исходных проектов исправили лишь 421 из них. ИИ резко увеличивает поток находок, а значит, прежняя привычка объявлять чрезвычайной ситуацией каждую уязвимость с рейтингом High или Critical по CVSS уже не помогает: очередь растёт быстрее, чем команды успевают её разбирать.
ИИ ускорил поиск уязвимостей, но не сделал каждую из них опасной
Изображение носит иллюстративный характер

Реальные атаки распределяются куда менее равномерно. Из всего массива опубликованных CVE только 495 были внесены в каталоги как эксплуатируемые в реальных условиях, причём 116 атаковали уже в день публикации. Окно между раскрытием и эксплуатацией сжимается, но злоумышленники по-прежнему выбирают сравнительно небольшую часть уязвимостей. Поэтому срочность должна зависеть не от одной оценки тяжести, а от ответа на конкретный вопрос: можно ли использовать эту брешь на данном активе и что атакующий получит в случае успеха.
CVSS даёт общую шкалу тяжести, но ничего не знает об устройстве отдельной компании. Одна CVE способна затронуть сотни активов, хотя риск на каждом будет разным. Один экземпляр недоступен извне, другой прикрыт средством предотвращения атак, третий работает на критичной для бизнеса системе, где защита пропускает технику эксплуатации, а обнаружение молчит. Нужны доказательства из собственной среды: возможна ли эксплуатация, какие активы затронуты, достижимы ли они и насколько важны для бизнеса.
Автоматизированный пентест добывает часть таких доказательств весьма убедительно. Он запускает реальные эксплойты, подтверждает эксплуатацию в конкретной среде, связывает уязвимости, учётные данные и ошибки конфигурации в цепочки, а затем показывает, насколько далеко атакующий способен пройти по сети. При этом 95% организаций относят пентест к высокому или высшему приоритету, но в среднем за год проверяют лишь 32% поверхности атаки. Между намерением и фактическим охватом остаётся солидная дыра.
Есть и технические пределы. Для проверки CVE нужен рабочий эксплойт, а цель должна допускать безопасное тестирование. У свежей уязвимости PoC может ещё не существовать; на критичном, ограниченном или изолированном от сети активе живой запуск бывает недопустим. Оставлять такие случаи без вердикта нельзя. Автоматизированный пентест необходим, но в одиночку он не способен проверить каждую экспозицию.
Рабочая модель состоит из трёх частей. Проверка эксплуатируемости устанавливает, можно ли использовать уязвимость именно в среде организации, включая случаи без готового эксплойта и активы, куда нельзя безопасно прийти с живой атакой. Проверка средств защиты выясняет, блокируют ли средства предотвращения атаку и срабатывает ли обнаружение. Агентный пентест безопасно запускает реальные эксплойты, соединяет отдельные слабости в маршрут и показывает глубину возможного продвижения. Применять все три метода к каждой находке незачем: у каждого свой вопрос и подходящая область.
В единой программе новая находка автоматически получает подходящий способ проверки, а поступившие доказательства меняют приоритет исправления. После устранения проблемы проводится повторная проверка. Данные об эксплуатируемости, работе защитных средств и маршруте атаки остаются связанными, а не растворяются в закрытых заявках и разрозненных процессах. С этим направлением согласуется майская исследовательская записка Gartner®: в ней названы подтверждённые пути атак, реагирование на основе решений и включение сокращения экспозиций в операционные процессы. Год и точное название записки не указаны.
14 и 15 октября Picus Security проведёт The Validation Summit '26, также обозначенный как Picus Validation Summit '26. Двухчасовая программа обещает «единый план валидации»: независимый взгляд на произошедшие перемены, подход Picus Security и опыт руководителей, уже применяющих проверку рисков на практике. Mikko Hyppönen откроет мероприятие и разберёт, почему нынешний сдвиг отличается от прежних технологических перемен в безопасности.
Volkan Ertürk, Picus CTO, покажет, как должна выглядеть валидация, когда атакующие используют ИИ, и почему три метода лучше работают вместе. Команда Picus проведёт живую демонстрацию на недавно раскрытой уязвимости: сначала без патча и рабочего эксплойта, затем с проверкой до появления PoC, после его публикации — с испытанием эксплойта против действующих средств защиты, а после исправления — с повторной валидацией.
Руководители служб безопасности Chanel, Atlassian и NFL расскажут, как зрелые корпоративные команды перестраивают программы валидации: что именно они изменили, где добились результата, где ошиблись и какие уроки извлекли. Практический ориентир здесь прост: очередь исправлений должна определяться подтверждённым риском. Эксплуатируемость, достижимость актива, его ценность для бизнеса, работа предотвращения и обнаружения дают куда более точный порядок действий, чем красная метка Critical сама по себе.


Новое на сайте

Ссылка