Добавь сайт в закладки нажми CTRL+D
База уязвимостей США за 7 месяцев зарегистрировала более 45 000 записей, но лишь 1,3% проблем, обнаруженных с помощью ИИ, действительно использовались в атаках
Резкий рост выявления уязвимостей в коде с применением искусственного интеллекта не привёл к ожидаемому всплеску кибератак. По данным анализа компании VulnCheck, из 1 061 уязвимости, выявленной с помощью ИИ-инструментов или с их участием, только 14 случаев — 1,3% — были подтверждены как использованные злоумышленниками. Этот показатель оказался сопоставимым с уровнем для всех остальных уязвимостей, а не выше.
Тем не менее, число выявляемых уязвимостей резко возросло. Национальная база уязвимостей США (National Vulnerability Database, NVD) с 1 января по 27 июля 2026 года зарегистрировала 45 207 программных уязвимостей — почти столько же, сколько за весь рекордный 2025 год. Если текущий темп сохранится, итоговое число записей по завершении года может в два раза превысить прошлогодний показатель.
Рост также заметен у отдельных компаний. В июльском обновлении Oracle устранила 1 449 уязвимостей по сравнению с 309 годом ранее, а Microsoft закрыла рекордные 622 проблемы, отдельно отметив вклад ИИ-инструментов в их обнаружение. Однако анализ VulnCheck показывает, что увеличение количества найденных уязвимостей пока не сопровождается пропорциональным увеличением атак.
За первую половину 2026 года VulnCheck зафиксировала 495 известных случаев эксплуатации уязвимостей. При этом число опубликованных записей CVE выросло на 45% по сравнению с предыдущими периодами, тогда как количество уязвимостей, реально использованных в атаках, увеличилось лишь на 10%. Доля CVE, которые в конечном итоге становятся частью атак, снизилась до 1,4% по сравнению с максимумом в 2,7% в конце 2023 года.

Отдельно исследователи изучили результаты проекта Glasswing компании Anthropic, который стал одним из наиболее заметных примеров использования ИИ для поиска ошибок в коде. В мае Anthropic сообщила, что система Claude выявила 23 019 потенциальных проблем. Однако, согласно данным VulnCheck, публичный журнал проекта больше не увеличивался после первоначальных 1 611 записей: из них только 126 получили идентификаторы CVE, а подтверждённая эксплуатация в реальных атаках была зафиксирована только для одной уязвимости.
Согласно мнению VulnCheck, значительная часть роста числа обнаруженных проблем связана не с возникновением новых возможностей у атакующих, а с тем, что сами разработчики стали эффективнее выявлять ошибки в собственном программном обеспечении. Например, многие исправления в браузере Chrome были основаны на внутренних проверках Google, а не на внешних уведомлениях. Такая ситуация, в свою очередь, способствует снижению рисков: уязвимость, выявленная и устранённая производителем до публикации, не становится доступной для злоумышленников.
Тем не менее, угроза ускорения атак остаётся. Среднее время между публикацией уязвимости и её первым использованием сократилось: медианное значение уменьшилось с 120 дней в 2025 году до 80 дней в первой половине 2026 года. Агентство кибербезопасности и защиты инфраструктуры США (CISA) уже рекомендует организациям вносить исправления в течение 3 дней для критически важных уязвимостей с подтверждённой эксплуатацией.
ИИ также становится новой целью для атак. VulnCheck выявила 28 известных эксплуатируемых уязвимостей в системах ИИ, из которых 10 уже использовались злоумышленниками. Среди примеров — атаки на платформу LangFlow, где через серию ошибок удалось получить доступ к данным, включая учётные записи для сервисов вроде OpenAI и Claude, после чего злоумышленники запускали майнеры и пытались распространяться внутри инфраструктуры.
На данный момент данные показывают, что ИИ значительно увеличил скорость выявления программных ошибок, но не предоставил подтверждённого преимущества для атакующих. Основной эффект от таких инструментов на текущем этапе заключается в том, что разработчики могут быстрее находить и закрывать уязвимости до того, как ими воспользуются.
ИсточникПоделись видео:
