Oткриват ce повече уязвимости от всякога – и това всъщност е добра новина

Oткриват ce повече уязвимости от всякога – и това всъщност е добра новина

Рекордният брой CVE не означава непременно по-несигурен софтуер. Истинският проблем е времето между откриването на уязвимостта и нейното отстраняване

Броят на публично разкритите уязвимости расте с темп, който на пръв поглед изглежда тревожен. Но зад рекордните стойности стои и положителна тенденция – индустрията започва да открива слабости, които преди са оставали скрити в производствения код.

Според прогноза на Forum of Incident Response and Security Teams (FIRST), през 2026 г. се очакват около 66 000 нови CVE. Това е значително повече от приблизително 48 000 уязвимости, регистрирани през 2025 г., и около 40 000 през 2024 г.

На пръв поглед подобна статистика изглежда като доказателство, че софтуерът става все по-несигурен.

По-важният въпрос обаче е друг: дали действително се появяват толкова повече уязвимости, или просто започваме да виждаме повече от тях?

Именно тук се намира съществената промяна в съвременната киберсигурност.

Повече открити уязвимости не означава непременно повече дефекти

Развитието на инструментите за автоматизиран анализ и използването на ИИ променят фундаментално процеса на търсене на уязвимости.

Изследователи вече могат да анализират огромни количества код, зависимости и системни компоненти за значително по-кратко време. Част от слабостите, които доскоро биха останали незабелязани с години, вече могат да бъдат открити автоматично.

FIRST свързва значителна част от увеличението именно с използването на ИИ подпомогнати инструменти за откриване на уязвимости.

Показателен е примерът с Mozilla, където според цитираните данни броят на разкритите CVE през първото тримесечие е нараснал със 164%. Обемът на предупрежденията за сигурност в GitHub също е нараснал значително.

Това не означава автоматично, че Firefox или софтуерът в GitHub екосистемата са станали по-лоши.

Означава, че инструментите за намиране на проблеми са станали по-добри.

Това е важна разлика.

Ако една уязвимост е съществувала пет години, но е открита днес, статистиката за днешния ден се увеличава, но реалният дефект не се е появил днес.

Истинският риск започва след публикуването на CVE

Проблемът е, че откриването на уязвимостта не означава нейното отстраняване.

Точно обратното – публичното оповестяване може да превърне един неизвестен досега дефект в конкретна възможност за атака.

Тук се появява най-важният показател: времето между откриването и реалното затваряне на уязвимостта.

Ако производителят публикува поправка, но организацията я инсталира след седмици или месеци, защитата на практика остава на теория.

Mедианното време до експлоатация на нова уязвимост вече е под пет дни, а повече от половината критични уязвимости са обект на активна експлоатация още през първата седмица след разкриването.

Това променя икономиката на кибератаките.

Нападателят не е необходимо да открива нова уязвимост сам. Достатъчно е да следи публичните разкрития, да идентифицира кои организации все още не са приложили поправката и да автоматизира експлоатацията.

Следователно проблемът не е броят на CVE. Проблемът е колко дълго системите остават уязвими след появата на информацията за тях.

ИИ ускорява и двете страни на играта

Тук се появява един от най-сложните парадокси на съвременната киберсигурност.

Същите технологии, които помагат на защитниците да откриват уязвимости, могат да бъдат използвани и от нападателите.

ИИ може да подпомага автоматизираното разузнаване, картографирането на инфраструктура, анализа на код и идентифицирането на потенциални пътища за атака.

Това означава, че защитниците вече не могат да разчитат единствено на традиционния цикъл:

уязвимост → анализ → ръчна проверка → пач → проверка.

Когато атакуващата страна автоматизира част от този процес, защитата трябва да постигне същото ниво на скорост.

Това не означава пълно премахване на човешкия контрол.

Означава, че машините трябва да поемат голяма част от механичната работа, докато специалистите се концентрират върху решенията, които изискват контекст и експертиза.

От реактивна към непрекъсната защита

Точно тук се вписва концепцията, която WatchGuard нарича Firebreak Ideology.

Идеята използва аналогията с противопожарната защита. При голям горски пожар пожарникарите не чакат пламъците да достигнат определена зона. Те могат предварително да премахнат горимия материал и да създадат защитна ивица.

В киберсигурността аналогът е проактивното откриване и отстраняване на слабости преди те да бъдат използвани от нападателите.

WatchGuard посочва, че използва напреднали ИИ модели за анализ на собствените си продукти, за непрекъснато red teaming, за подпомагане на SOC анализатори и за обработване на големи обеми threat intelligence.

Тук има важен принцип, който е приложим далеч отвъд конкретния доставчик:

ако нападателите използват автоматизация, защитата не може да остане изцяло ръчна.

Повече открити проблеми може да бъде знак за по-добра сигурност

Това е и най-интересният аспект на рекордния брой CVE.

Една организация, която започва да тества по-дълбоко собствените си продукти, може първоначално да отчете повече, а не по-малко проблеми.

На пръв поглед това изглежда като влошаване.

В действителност може да означава, че механизмите за откриване са станали по-ефективни.

Този принцип е добре познат и извън киберсигурността. Ако една система за диагностика стане по-чувствителна, тя може да открива повече проблеми, които преди просто не са били диагностицирани.

Същото важи и за софтуера.

По-малко публично известни уязвимости не означава автоматично по-сигурен софтуер. Понякога означава просто по-слабо търсене.

Затова броят на CVE трябва да се разглежда заедно с други показатели – скорост на откриване, време за разработване на поправка, време за внедряване, реална експлоатация и ефективност на компенсиращите контроли.

Следващият проблем е мащабът

За големите организации управлението на уязвимости отдавна не е просто задача „инсталирайте последния пач“.

Една корпоративна среда може да съдържа хиляди крайни устройства, сървъри, мрежови устройства, облачни услуги, приложения и зависимости от външни доставчици.

Не всяка CVE има еднакво значение.

Уязвимост в система, която не е изложена към интернет, няма чувствителни данни и няма път към критична инфраструктура, може да има различен практически риск от уязвимост в публично достъпен VPN концентратор или система с привилегирован достъп.

Затова управлението на уязвимости постепенно се превръща в задача за управление на риска, а не просто за управление на пачове.

Организациите трябва да знаят:

  • къде се намира уязвимият компонент;
  • дали е достъпен от интернет;
  • какви привилегии има;
  • до какви данни има достъп;
  • дали съществува активна експлоатация;
  • има ли наличен пач;
  • може ли пачът да бъде приложен незабавно;
  • какви компенсиращи мерки могат да бъдат използвани временно.

MSP и MSSP моделът също се променя

Тази тенденция има особено значение за управляваните услуги.

За един MSP вече не е достатъчно да поддържа системите работещи. Клиентите все повече очакват постоянен контрол върху променящата се повърхност за атаки.

Това създава естествено поле за MSSP услуги, при които мониторингът, приоритизацията и реакцията се извършват непрекъснато.

Стойността вече не е само в това дали даден пач може да бъде инсталиран, а дали доставчикът може да установи коя уязвимост представлява реален риск и колко бързо трябва да бъде затворена.

ИИ може да помогне именно при тази мащабна задача – чрез автоматизиран анализ, корелация на данни и приоритизация.

Но крайната отговорност за решенията остава организационна.

Firebreak не означава, че пожарите изчезват

Тук е важно да се избегне едно погрешно разбиране.

Проактивното откриване на уязвимости не означава, че уязвимостите ще изчезнат.

Напротив.

Вероятно ще откриваме все повече от тях.

Това може да изглежда като лоша новина в отчетите, но ако откритите проблеми са намерени преди нападателите да ги използват, реалният резултат може да бъде положителен.

Истинската цел не е да се постигне нулев брой CVE.

Това е практически невъзможно в сложната съвременна софтуерна екосистема.

Целта е да се намали времето, през което една известна уязвимост може да бъде използвана срещу организацията.

Новата мярка за киберсигурност е скоростта

Рекордният брой уязвимости през 2026 г. показва нещо по-важно от самата статистика.

Киберсигурността навлиза в период, в който скоростта на откриване, анализ и реакция се превръща в критичен защитен ресурс.

ИИ ускорява откриването. Нападателите използват същото ускорение за разузнаване и експлоатация. Следователно защитниците трябва да съкратят времето между появата на информацията и реалното действие.

Именно в този контекст идеята за „Firebreak“ има практическа стойност – не като маркетингов лозунг, а като модел за мислене.

Не чакайте атаката да стигне до вашата инфраструктура. Намалете горивото предварително – открийте слабостта, оценете риска и я отстранете, преди нападателят да я превърне във входна точка.

Рекордният брой CVE не е непременно знак, че индустрията губи битката.

Може да е знак, че най-накрая виждаме повече от терена, върху който се води тя.

Сподели в: