- Чому кількість CVE б’є рекорди
- Код, згенерований ШІ, стає джерелом нових CVE
- Як ШІ прискорює експлуатацію вразливостей
- Як ШІ генерує нові вразливості
- Інфраструктура CVE перенавантажена
- Як ШІ допомагає захистити від прогалин в системі безпеки
- Що це означає для програм з безпеки
- Як Cynet реагує на ландшафт загроз, що прискорюється завдяки ШІ
- Висновок
Роками процес управління вразливостями йшов за звичним сценарієм. Організації зі стандартизації публікували дані про загальновідомі вразливості або недоліки (CVE), команди з безпеки оцінювали ризики, а компанії працювали над їх усуненням.
ШІ скоротив ці цикли та додав нових складнощів майже на кожному етапі. У результаті ландшафт вразливостей у сфері безпеки ШІ виглядає зовсім інакше, ніж ще кілька років тому.
Чому кількість CVE б’є рекорди
Масштаб цього зрушення демонструють актуальні статистичні дані.
Показники 2025 року та тенденції 2026 року
- У 2025 році було опубліковано 48 185 CVE, що на 20,6% більше порівняно з 2024 роком, що становить у середньому 131 нове повідомлення про вразливість щодня.
- До кінця 2025 року загальна кількість вразливостей у базі даних CVE перевищила 300 000, що підкреслює зростаючі масштаби процесу управління вразливостями.
- Кількість поданих CVE до Національної бази даних вразливостей (NVD) зросла на 263% у період з 2020 по 2025 рік. Показники першого кварталу 2026 року вже майже на третину випереджають аналогічний період минулого року.
- У 2025 році вразливості, пов’язані з ШІ, досягли рекордних 4,42% від усіх розкритих даних, збільшившись на 34,6% порівняно з попереднім роком – це понад 2100 нових вразливостей. Загальна їх кількість нині перевищує 6000.
Код, згенерований ШІ, стає джерелом нових CVE
ШІ змінює процес створення програмного забезпечення, вносячи нові недоліки безпеки, які стануть завтрашніми CVE.
- Згідно зі звітом CodeRabbit 2025 State of AI vs. Human Code Generation, згенерований ШІ код містить у 2,74 раза більше вразливостей системи безпеки порівняно з кодом, написаним людиною.
- Зростання популярності вайбкодингу (vibe coding) призводить до потрапляння в продакшн більшої кількості небезпечного коду. Розробники покладаються на ШІ для створення застосунків з мінімальною перевіркою з боку людиною.
- Тільки за перший квартал 2026 року система Vibe Security Radar від Georgia Tech виявила 56 CVE, пов’язаних із кодом, згенерованим ШІ. Ці CVE включали 14 критичних та 25 вразливостей високого рівня серйозності, таких як впровадження ін’єкцій команд, обхід автентифікації та підробка запитів на стороні сервера(SSRF).
- Справжня кількість CVE, згенерованих ШІ, ймовірно, значно вища. Дослідники з Georgia Tech підрахували, що в програмному забезпеченні з відкритим вихідним кодом існує від 400 до 700 вразливостей, створених ШІ. Багато з них неможливо достовірно відстежити, оскільки інструменти ШІ для кодування залишають мало або взагалі не залишають ідентифікаційних метаданих у комітах.
Як ШІ прискорює експлуатацію вразливостей
ШІ в кібербезпеці створює нові виклики, тому що перевірка вразливостей повинна відбуватися максимально швидко.
Час до експлуатації стрімко зменшився
Розробка експлойтів за допомогою ШІ кардинально скоротила терміни оцінки загроз. Це залишає обмаль часу для ручного аналізу до того, як зловмисники почнуть діяти.
- 2020 рік: Організації мали в середньому 745 днів між публічним розкриттям CVE (вразливості) та випуском робочого експлойту.
- 2025 рік: Це вікно звузилося лише до 44 днів для всіх експлуатованих CVE.
- Початок 2026 року: Розробка експлойтів за допомогою ШІ скоротила середній час до менш ніж 12 годин. Експлойти часто з’являлися раніше, ніж випускалися патчі, сигнатури виявлення або проводилася оцінка ризиків.
- I квартал 2025 року: Майже третина (28,3%) використаних CVE було перетворено на дієві експлойти протягом 24 годин після розкриття, порівняно з 23,6% роком раніше.
ШІ знаходить вразливості нульового дня швидше
Це змінює те, хто першим виявляє вразливості.
- Згідно зі Global Threat Report від CrowdStrike за 2026 рік, використання вразливостей нульового дня зросло на 42% у 2025 році порівняно з попереднім роком.
- Вразливість CVE-2025-37899 була виявлена за допомогою моделі o3 від OpenAI, яка допомогла знайти небезпечне повторне використання пам’яті в 12 000 рядках коду ядра Linux.
- ШІ скорочує одразу кілька фаз життєвого циклу атаки, включаючи розвідку, крадіжку облікових даних, розробку експлойтів та обхід систем захисту.
Дилема: експлойти з’являються раніше за сигнатури
Виявлення загроз на основі сигнатур стає все менш ефективним як основний рівень захисту. Оскільки розробка експлойтів випереджає оновлення сканерів, організації залишаються з дедалі більшим «вікном вразливості».
- Більше половини (54%) CVE, розкритих із січня 2025 року, на момент їх публікації не мали сигнатур виявлення від таких компаній, як Tenable, Qualys або Rapid7.
- Для 62% критичних вразливостей із відомими експлойтами зловмисники мали робочий код експлойту ще до того, як з’явилися сигнатури для їх виявлення сканерами.
Великі мовні моделі (LLM) перетворюються на генератори експлойтів
Великі мовні моделі (LLM) – це одночасно і новий інструмент для генерації експлойтів для зловмисників, і нова поверхня для атак, що має власні вразливості. Бар’єр для розробки функціональних експлойтів на основі опублікованих CVE стрімко руйнується.
- Модель Claude Fable 5 була зламана за лічені дні після її запуску в червні 2026 року за допомогою багатоагентної техніки, яка згенерувала покрокові інструкції щодо експлуатації переповнення буфера стека в Linux.
- Критична вразливість ін’єкції команд в OpenAI Codex дозволила зловмисникам викрадати токени доступу GitHub через шкідливі назви гілок, які передавалися в неочищені скрипти налаштування середовища.
Як ШІ генерує нові вразливості
Фреймворки та моделі ШІ як поверхні для атак
Зловмисники зміщують фокус з інфраструктури на додатки ШІ. Компанія Trend Micro повідомила про зростання кількості CVE, пов’язаних з LLM, на 80,4% у 2025 році порівняно з попереднім роком. Тим часом на фреймворки машинного навчання, такі як TensorFlow, PyTorch та MLflow, зараз припадає понад 1600 відомих вразливостей.
Ін’єкції промптів отруєння моделей (model poisoning) та атаки на ланцюги постачання ШІ стали основними категоріями атак. Вони створюють ризики, яких ще кілька років тому майже не існувало.
Небезпечна за замовчуванням інтеграція ШІ
Багато додатків, згенерованих ШІ, працюють так, як і було задумано. Але це не означає, що вони є безпечними за замовчуванням.
Вразливість CVE-2025-48757 показала, як згенерований код ШІ може постачатися з небезпечними конфігураціями за замовчуванням. Наприклад, платформа для написання коду на базі ШІ створювала схеми баз даних Supabase без політик безпеки на рівні рядків (Row Level Security). Це дозволяло автентифікованим користувачам отримувати доступ до даних інших користувачів або змінювати їх.
Інструменти кодування ШІ також можуть успадковувати небезпечні патерни з публічних репозиторіїв, на яких вони навчалися, що призводить до таких вразливостей, як:
- Помилки автентифікації
- Розкриття секретів
- Ризики ін’єкційних атак
Оскільки згенерований ШІ код стає частиною майбутніх навчальних даних, ці слабкі місця можуть повторюватися та посилюватися з часом.
Інфраструктура CVE перенавантажена
Криза даних NVD
Національна база даних вразливостей (NVD) довгий час надавала розширені метадані, на які покладаються інструменти управління вразливостями для оцінки та пріоритезації ризиків. 15 квітня 2026 року NIST (Національний інститут стандартів і технологій США) оголосив про перехід NVD на модель первинного сортування, за якої доповнюватиметься деталями лише приблизно 15–20% нових CVE, а близько 29 000 вразливостей з беклогу будуть перекласифіковані як «Не заплановані».
Як наслідок, багатьом новим CVE бракуватиме ключової інформації, такої як:
Common Vulnerability Scoring System (CVSS) Common Platform Enumeration (CPE) Common Weakness Enumeration (CWE) Цю дедалі більшу частку CVE буде складно аналізувати та пріоритезувати традиційним рішенням на основі сканерів.
Криза фінансування MITRE у 2025 році
У квітні 2025 року закінчився термін дії контракту з Міністерством внутрішньої безпеки США, який підтримував програми CVE та CWE від організації MITRE, і його не було одразу подовжено. Програма опинилася за кілька годин до повного закриття, перш ніж CISA (Агентство з кібербезпеки та захисту інфраструктури) ухвалило рішення про екстрене подовження фінансування на 11 місяців.
Хоча безпосередньої кризи вдалося уникнути, питання довгострокового фінансування залишається невизначеним. У зв’язку з цим почали з’являтися альтернативні системи, такі як База даних вразливостей Європейського Союзу (EUVD) та ініціатива Global CVE (GCVE). Хоча створення додаткових баз даних вразливостей може підвищити загальну стійкість системи, це також може призвести до неузгодженостей для організацій, які роками покладалися на CVE як на єдиний універсальний ідентифікатор.
Як ШІ допомагає захистити від прогалин в системі безпеки
Так само як ШІ змінює загрози, він також пропонує рішення.
Пріоритезація на базі ШІ
Сучасні платформи управління вразливостями використовують ШІ для оцінки ймовірності експлуатації, а не лише серйозності за шкалою CVSS. Це дає командам ранжований список заходів для усунення проблем на основі реальних сигналів про ризики.
- ШІ може співвідносити дані CVE з інвентаризацією активів, доступністю з мережі та зафіксованою поведінкою зловмисників, щоб виявити, що насправді потребує виправлення в першу чергу.
- Механізми пріоритезації на базі ШІ потім навчаються на історичних даних про поведінку експлойтів, активність суб’єктів загроз та глобальній телеметрії. Вони прогнозують, які CVE зловмисники можуть перетворити на дієві експлойти наступними, надаючи командам практичний ранжований список замість суцільного масиву критичних сповіщень.
Сортування та підтримка прийняття рішень за допомогою ШІ
З ранжованим списком усе ще потрібно працювати, і саме тут сортування стає «вузьким місцем». Командам безпеки недостатньо просто знати, що є ризикованим – їм потрібно знати, що з цим робити прямо зараз, в умовах обмеженої кількості персоналу та часу.
- Інструменти сортування на базі ШІ виводять пріоритезацію на новий рівень, автоматизуючи рівень прийняття рішень: вони відокремлюють результати, що потребують негайного оцінювання людиною, від тих, які можна усунути автоматично, відкласти або згрупувати з пов’язаними проблемами.
- Замість того, щоб аналітик вручну відкривав десятки тікетів, система кластеризує пов’язані вразливості, позначає ті, що мають спільну першопричину або впливають на той самий шлях атаки, і рекомендує єдиний план дій для всієї групи.
Це скорочує час між виявленням ризику та дією на основі інформації, перетворюючи сортування із ручної, виснажливої роботи над кожною заявкою окремо на керований процес прийняття рішень, який аналітики можуть пройти за лічені хвилини, а не години.
Виявлення та автономне реагування на базі ШІ
Коли експлойти з’являються раніше за патчі, швидкість виявлення та реагування стає більш потужним важелем, ніж швидкість виправлення.
Після того як вразливість було пріоритезовано та відсортовано, системи виявлення на базі ШІ відстежують ознаки її активної експлуатації та можуть автоматично ініціювати заходи зі стримування на основі заздалегідь визначених наборів правил.
Саме це усуває розрив між розкриттям CVE та повним розумінням вразливості: замість того, щоб виявлення, сортування і реагування відбувалися як окремі ручні кроки, ШІ об’єднує їх у безперервний цикл, який здатен конкурувати зі швидкістю зловмисників.
Що це означає для програм з безпеки
Кілька основних елементів програми безпеки потребуватимуть змін, щоб протистояти загрозам, пов’язаним зі ШІ.
Традиційного управління патчами більше недостатньо
Щотижневий або щоденний графік встановлення патчів не здатний закрити вікно експлуатації, що триває менше 12 годин, з кількох причин:
- Управління вразливостями на основі сканерів пропускає 54% нових CVE під час їх розкриття – саме в той момент, коли ризик експлуатації є найвищим.
- Ручне сортування 131 розкритої вразливості на день є операційно непідйомним завданням для більшості команд безпеки.
- Програми, які покладаються виключно на оцінки CVSS для пріоритезації, працюють із неповними сигналами про ризики, особливо зараз, коли NVD доповнює менше 20% нових CVE.
Новий стандарт: виявлення на базі ШІ за підтримки експертів
ШІ також змінив те, чого організації повинні очікувати від своїх платформ безпеки. Поведінковий аналіз виявляє експлуатацію безпосередньо в процесі, а не просто позначає вразливі активи. Автономне реагування допомагає стримувати загрози зі швидкістю машини, не чекаючи на ручне схвалення.
Водночас організаціям потрібна наскрізна видимість на рівні кінцевих точок, ідентифікаційних даних, мереж, хмарних середовищ та додатків SaaS, щоб усунути «сліпі зони», які можуть використати зловмисники. Хоча ШІ здатен прискорити виявлення та реагування, досвідчені аналітики з безпеки залишаються критично важливими для розслідування, перевірки та прийняття рішень із високим рівнем відповідальності.
Конкретні дії для команд безпеки та MSP
Організаціям слід переглянути як свої процеси управління вразливостями, так і можливості виявлення загроз. Командам з кібербезпеки та постачальникам керованих послуг (MSP) варто розглянути наступні кроки:
- Проведення аудиту охоплення виявлення загроз (Detection Coverage). Необхідно визначити, чи здатні інструменти безпеки виявляти спроби експлуатації до того, як стануть доступними сигнатури сканерів.
- Оцінка ризиків, пов’язаних зі згенерованим кодом ШІ. Потрібно визначити, де саме ШІ використовується в розробці, і переконатися, що ці репозиторії перевіряються спеціалізованими інструментами безпеки.
- Зіставлення швидкості реагування із сучасними темпами розвитку загроз. Слід порівняти метрики часу до виявлення та часу до реагування з новим вікном експлуатації, яке тепер становить менш як 12 годин.
- Усунення «вузьких місць» в процесі реагування. Потрібно переконатися, що стратегія керованого виявлення та реагування (MDR) здатна стримувати активні загрози без затримок на ручне погодження, які дають зловмисникам додатковий час для дій.
Як Cynet реагує на ландшафт загроз, що прискорюється завдяки ШІ
ШІ скорочує час між розкриттям вразливості та її експлуатацією. Уніфікована платформа кібербезпеки Cynet створена саме для таких реалій, поєднуючи автономне виявлення, автоматизоване реагування та єдину видимість по всій поверхні атаки.
CyAI: автономне виявлення, що працює зі швидкістю машини
- Єдиний агент забезпечує видимість на рівні кінцевих точок, мережі, ідентифікаційних даних, електронної пошти, SaaS та хмарних середовищ, зменшуючи кількість «сліпих зон», які все частіше використовують зловмисники.
- Організаціям, що стикаються з короткими вікнами експлуатації, потрібні можливості реагування, які працюють швидше за ручні процеси. CyAI забезпечує 97% автономного виявлення та понад 90% автоматизованого усунення для стримування загроз без очікування на сигнатури сканерів або ручне схвалення від SOC-команд
- 100% рівень виявлення за оцінками MITRE ATT&CK протягом трьох років поспіль демонструє надійний захист від методів, що використовуються в реальних атаках, включно з кампаніями за підтримки ШІ.
- Рівень хибнопозитивних спрацьовувань менше 1% дозволяє організаціям автоматизувати реагування, не перевантажуючи аналітиків непотрібними сповіщеннями.
CyOps: MDR 24/7 для випадків, коли експлойти з’являються раніше за патчі
Коли зловмисники можуть перетворювати вразливості на дієві експлойти ще до появи виправлень, організаціям потрібна експертна підтримка, яка вже готова до дії. CyOps – цілодобовий сервіс MDR від Cynet входить до складу платформи, а не пропонується як додаткова послуга чи окремий контракт. Завдяки цьому реагування починається одразу після появи нових загроз. У поєднанні з автономним виявленням та усуненням загроз за допомогою CyAI, сервіс CyOps забезпечує швидкість ШІ разом із досвідом кваліфікованих аналітиків з безпеки для проведення складних розслідувань та прийняття рішень із високим рівнем відповідальності.
Висновок
Управління CVE увійшло в період, коли традиційні програми роботи з вразливостями більше не можуть функціонувати з необхідним масштабом або швидкістю.
- У 2025 році було опубліковано рекордні 48 185 CVE, що становить у середньому 131 нове розкриття щодня.
- Водночас середній інтервал між розкриттям інформації та появою функціонального експлойту скоротився з 745 днів у 2020 році до менш ніж 12 годин на початку 2026 року.
Згенерований ШІ код безпосередньо сприяє цьому зростанню. Виявлено, що pull-запити, створені ШІ, містять у 2,74 раза більше проблем із безпекою, ніж код, написаний людиною. Тим часом практики «вайбкодингу» (написання коду за допомогою ШІ без глибокої перевірки) вносять додаткові вразливості у виробничі середовища. Інструменти безпеки також не встигають за темпами: 54% CVE, опублікованих із січня 2025 року, не мали сигнатур виявлення від провідних сканерів вразливостей на момент їх розкриття.
Інфраструктура відстеження CVE перебуває під значним навантаженням. Очікується, що база NVD доповнюватиме деталями лише 15-20% нових CVE, тоді як програма CVE від організації MITRE була за крок до закриття під час кризи фінансування у квітні 2025 року. Ці події послаблюють якість метаданих та універсальних ідентифікаторів, на які покладаються традиційні процеси управління вразливостями.
Тому ручне сортування CVE та робочі процеси, орієнтовані суто на встановлення патчів, більше не є достатніми як самостійні стратегії.
Програми безпеки все частіше потребують:
- Пріоритезації на базі ШІ
- Поведінкового аналізу (виявлення загроз)
- Автоматизованого сортування
- Автономного реагування
Однак ці новітні можливості повинні поєднуватися з роботою досвідчених аналітиків з безпеки, здатних розслідувати складні інциденти, перевіряти правильність автоматизованих рішень та керувати подіями безпеки, що мають серйозні наслідки.







