Как ИИ меняет управление CVE и почему традиционные подходы больше не работают

Содержание
  1. Почему количество CVE бьет рекорды
    1. Показатели 2025 года и тенденции 2026 года
  2. Код, сгенерированный ИИ, становится источником новых CVE
  3. Как ИИ ускоряет эксплуатацию уязвимостей
    1. Время до эксплуатации стремительно сократилось
    2. ИИ находит уязвимости нулевого дня быстрее
    3. Дилемма: эксплойты появляются раньше сигнатур
    4. Большие языковые модели (LLM) превращаются в генераторы эксплойтов
  4. Как ИИ генерирует новые уязвимости
    1. Фреймворки и модели ИИ как поверхности для атак
    2. Опасная по умолчанию интеграция ИИ
  5. Инфраструктура CVE перегружена
    1. Кризис данных NVD
    2. Кризис финансирования MITRE в 2025 году
  6. Как ИИ помогает защитить от пробелов в системе безопасности
    1. Приоритизация на базе ИИ
    2. Сортировка и поддержка принятия решений с помощью ИИ
    3. Обнаружение и автономное реагирование на базе ИИ
  7. Что это значит для программ по безопасности
    1. Традиционного управления патчами больше недостаточно
    2. Новый стандарт: обнаружение на базе ИИ при поддержке экспертов
    3. Конкретные действия для команд безопасности и MSP
  8. Как Cynet реагирует на ландшафт угроз, который ускоряется благодаря ИИ
    1. CyAI: автономное обнаружение, работающее со скоростью машины
    2. CyOps: MDR 24/7 для случаев, когда эксплойты появляются раньше патчей
  9. Вывод
    1. Получить пробную версию Cynet

Годами процесс управления уязвимостями шел по привычному сценарию. Организации по стандартизации публиковали данные об общеизвестных уязвимостях или недостатках (CVE). Команды по безопасности оценивали риски, а компании работали над их устранением.

ИИ сократил эти циклы и добавил новые сложности почти на каждом этапе. В результате ландшафт уязвимостей в сфере безопасности ИИ выглядит совершенно иначе, чем еще несколько лет назад.

Почему количество CVE бьет рекорды

Масштаб этого сдвига демонстрируют актуальные статистические данные.

Показатели 2025 года и тенденции 2026 года

Согласно последней статистике CVE, раскрытие информации об уязвимостях продолжает ускоряться благодаря ИИ. Командам по безопасности приходится прилагать значительные усилия, чтобы справиться с постоянно расширяющейся поверхностью атак.

Код, сгенерированный ИИ, становится источником новых CVE

ИИ меняет процесс создания программного обеспечения, внося новые недостатки безопасности, которые станут завтрашними CVE.

  • Согласно отчету CodeRabbit 2025 State of AI vs. Human Code Generation, сгенерированный ИИ код содержит в 2,74 раза больше уязвимостей системы безопасности по сравнению с кодом, написанным человеком.
  • Рост популярности вайбкодинга (vibe coding) приводит к попаданию в продакшн большего количества небезопасного кода. Разработчики полагаются на ИИ для создания приложений с минимальной проверкой со стороны человека.
  • Только за первый квартал 2026 года система Vibe Security Radar от Georgia Tech выявила 56 CVE, связанных с кодом, сгенерированным ИИ. Эти CVE включали 14 критических и 25 уязвимостей высокого уровня серьезности, таких как внедрение инъекций команд, обход аутентификации и подделка запросов на стороне сервера (SSRF).
  • Истинное количество CVE, сгенерированных ИИ, вероятно, значительно выше. Исследователи из Georgia Tech подсчитали, что в программном обеспечении с открытым исходным кодом существует от 400 до 700 уязвимостей, созданных ИИ. Многие из них невозможно достоверно отследить, поскольку инструменты ИИ для кодирования оставляют мало или вообще не оставляют идентификационных метаданных в коммитах.

Как ИИ ускоряет эксплуатацию уязвимостей

ИИ в кибербезопасности создает новые вызовы, потому что проверка уязвимостей должна происходить максимально быстро.

Время до эксплуатации стремительно сократилось

Разработка эксплойтов с помощью ИИ кардинально сократила сроки оценки угроз. Это оставляет мало времени для ручного анализа до того, как злоумышленники начнут действовать.

  • 2020 год: Организации имели в среднем 745 дней между публичным раскрытием CVE (уязвимости) и выпуском рабочего эксплойта.
  • 2025 год: Это окно сузилось всего до 44 дней для всех эксплуатируемых CVE.
  • Начало 2026 года: Разработка эксплойтов с помощью ИИ сократила среднее время до менее чем 12 часов. Эксплойты часто появлялись раньше, чем выпускались патчи, сигнатуры обнаружения или проводилась оценка рисков.
  • I квартал 2025 года: Почти треть (28,3%) использованных CVE были превращены в действенные эксплойты в течение 24 часов после раскрытия, по сравнению с 23,6% годом ранее.

ИИ находит уязвимости нулевого дня быстрее

Это меняет то, кто первым обнаруживает уязвимости.

  • Согласно Global Threat Report от CrowdStrike за 2026 год, использование уязвимостей нулевого дня возросло на 42% в 2025 году по сравнению с предыдущим годом.
  • Уязвимость CVE-2025-37899 была обнаружена с помощью модели o3 от OpenAI, которая помогла найти опасное повторное использование памяти в 12 000 строках кода ядра Linux.
  • ИИ сокращает сразу несколько фаз жизненного цикла атаки, включая разведку, кражу учетных данных, разработку эксплойтов и обход систем защиты.

Дилемма: эксплойты появляются раньше сигнатур

Обнаружение угроз на основе сигнатур становится все менее эффективным как основной уровень защиты. Поскольку разработка эксплойтов опережает обновления сканеров, организации остаются с постоянно растущим «окном уязвимости».

  • Более половины (54%) CVE, раскрытых с января 2025 года, на момент их публикации не имели сигнатур обнаружения от таких компаний, как Tenable, Qualys или Rapid7.
  • Для 62% критических уязвимостей с известными эксплойтами злоумышленники имели рабочий код эксплойта еще до того, как появились сигнатуры для их обнаружения сканерами.

Большие языковые модели (LLM) превращаются в генераторы эксплойтов

Большие языковые модели (LLM) – это одновременно и новый инструмент для генерации эксплойтов для злоумышленников, и новая поверхность для атак, имеющая собственные уязвимости. Барьер для разработки функциональных эксплойтов на основе опубликованных CVE стремительно рушится.

  • Модель Claude Fable 5 была взломана за считанные дни после ее запуска в июне 2026 года с помощью многоагентной техники, сгенерировавшей пошаговые инструкции по эксплуатации переполнения буфера стека в Linux.
  • Критическая уязвимость инъекции команд в OpenAI Codex позволила злоумышленникам похищать токены доступа GitHub через вредоносные названия веток, которые передавались в неочищенные скрипты настройки среды.

Как ИИ генерирует новые уязвимости

Фреймворки и модели ИИ как поверхности для атак

Злоумышленники смещают фокус с инфраструктуры на приложения ИИ. Компания Trend Micro сообщила о росте количества CVE, связанных с LLM, на 80,4% в 2025 году по сравнению с предыдущим годом. Тем временем на фреймворки машинного обучения, такие как TensorFlow, PyTorch и MLflow, сейчас приходится более 1600 известных уязвимостей.

Инъекции промптов, отравление моделей (model poisoning) и атаки на цепи поставок ИИ стали основными категориями атак. Они создают риски, которых еще несколько лет назад почти не существовало.

Опасная по умолчанию интеграция ИИ

Многие приложения, сгенерированные ИИ, работают так, как и было задумано. Но это не значит, что они безопасны по умолчанию.

Уязвимость CVE-2025-48757 показала, как сгенерированный код ИИ может поставляться с опасными конфигурациями по умолчанию. Например, платформа для написания кода на базе ИИ создавала схемы баз данных Supabase без политик безопасности на уровне строк (Row Level Security). Это позволяло аутентифицированным пользователям получать доступ к данным других пользователей или изменять их.

Инструменты кодирования ИИ также могут наследовать опасные паттерны из публичных репозиториев, на которых они обучались, что приводит к таким уязвимостям, как:

  • Ошибки аутентификации
  • Раскрытие секретов
  • Риски инъекционных атак

Поскольку сгенерированный ИИ код становится частью будущих обучающих данных, эти слабые места могут повторяться и усиливаться со временем.

Инфраструктура CVE перегружена

Кризис данных NVD

Национальная база данных уязвимостей (NVD) долгое время предоставляла расширенные метаданные, на которые полагаются инструменты управления уязвимостями для оценки и приоритизации рисков. 15 апреля 2026 года NIST (Национальный институт стандартов и технологий США) объявил о переходе NVD на модель первичной сортировки, при которой будут дополняться деталями только примерно 15–20% новых CVE, а около 29 000 уязвимостей из бэклога будут переклассифицированы как «Не запланированные».

Как следствие, многим новым CVE будет не хватать ключевой информации, такой как:

  • Common Vulnerability Scoring System (CVSS)
  • Common Platform Enumeration (CPE)
  • Common Weakness Enumeration (CWE)

Эту постоянно растущую долю CVE будет сложно анализировать и приоритизировать традиционным решениям на основе сканеров.

Кризис финансирования MITRE в 2025 году

В апреле 2025 года истек срок действия контракта с Министерством внутренней безопасности США, который поддерживал программы CVE и CWE от организации MITRE, и он не был сразу продлен. Программа оказалась в нескольких часах от полного закрытия, прежде чем CISA (Агентство по кибербезопасности и защите инфраструктуры) приняло решение об экстренном продлении финансирования на 11 месяцев.

Хотя непосредственного кризиса удалось избежать, вопрос долгосрочного финансирования остается неопределенным. В связи с этим начали появляться альтернативные системы, такие как База данных уязвимостей Европейского Союза (EUVD) и инициатива Global CVE (GCVE). Хотя создание дополнительных баз данных уязвимостей может повысить общую устойчивость системы, это также может привести к несогласованностям для организаций, которые годами полагались на CVE как на единственный универсальный идентификатор.

Как ИИ помогает защитить от пробелов в системе безопасности

Так же, как ИИ меняет угрозы, он также предлагает решения.

Приоритизация на базе ИИ

Современные платформы управления уязвимостями используют ИИ для оценки вероятности эксплуатации, а не только серьезности по шкале CVSS. Это дает командам ранжированный список мер для устранения проблем на основе реальных сигналов о рисках.

  • ИИ может соотносить данные CVE с инвентаризацией активов, доступностью из сети и зафиксированным поведением злоумышленников, чтобы выявить, что на самом деле требует исправления в первую очередь.
  • Механизмы приоритизации на базе ИИ затем обучаются на исторических данных о поведении эксплойтов, активности субъектов угроз и глобальной телеметрии. Они прогнозируют, какие CVE злоумышленники могут превратить в действенные эксплойты следующими, предоставляя командам практичный ранжированный список вместо сплошного массива критических оповещений.

Сортировка и поддержка принятия решений с помощью ИИ

С ранжированным списком все еще нужно работать, и именно здесь сортировка становится «узким местом». Командам безопасности недостаточно просто знать, что является рискованным – им нужно знать, что с этим делать прямо сейчас, в условиях ограниченного количества персонала и времени.

  • Инструменты сортировки на базе ИИ выводят приоритизацию на новый уровень, автоматизируя уровень принятия решений: они отделяют результаты, требующие немедленной оценки человеком, от тех, которые можно устранить автоматически, отложить или сгруппировать со связанными проблемами.
  • Вместо того чтобы аналитик вручную открывал десятки тикетов, система кластеризует связанные уязвимости, отмечает те, которые имеют общую первопричину или влияют на тот же путь атаки, и рекомендует единый план действий для всей группы.

Это сокращает время между выявлением риска и действием на основе информации, превращая сортировку из ручной, утомительной работы над каждой заявкой по отдельности в управляемый процесс принятия решений, который аналитики могут пройти за считанные минуты, а не часы.

Обнаружение и автономное реагирование на базе ИИ

Когда эксплойты появляются раньше патчей, скорость обнаружения и реагирования становится более мощным рычагом, чем скорость исправления.

После того как уязвимость была приоритизирована и отсортирована, системы обнаружения на базе ИИ отслеживают признаки ее активной эксплуатации и могут автоматически инициировать меры по сдерживанию на основе заранее определенных наборов правил.

Именно это устраняет разрыв между раскрытием CVE и полным пониманием уязвимости: вместо того чтобы обнаружение, сортировка и реагирование происходили как отдельные ручные шаги, ИИ объединяет их в непрерывный цикл, который способен конкурировать со скоростью злоумышленников.

Что это значит для программ по безопасности

Несколько основных элементов программы безопасности потребуют изменений, чтобы противостоять угрозам, связанным с ИИ.

Традиционного управления патчами больше недостаточно

Еженедельный или ежедневный график установки патчей не способен закрыть окно эксплуатации, которое длится менее 12 часов, по нескольким причинам:

  • Управление уязвимостями на основе сканеров пропускает 54% новых CVE во время их раскрытия – именно в тот момент, когда риск эксплуатации является самым высоким.
  • Ручная сортировка 131 раскрытой уязвимости в день является операционно неподъемной задачей для большинства команд безопасности.
  • Программы, которые полагаются исключительно на оценки CVSS для приоритизации, работают с неполными сигналами о рисках, особенно сейчас, когда NVD дополняет менее 20% новых CVE.

Новый стандарт: обнаружение на базе ИИ при поддержке экспертов

ИИ также изменил то, чего организации должны ожидать от своих платформ безопасности. Поведенческий анализ выявляет эксплуатацию непосредственно в процессе, а не просто помечает уязвимые активы. Автономное реагирование помогает сдерживать угрозы со скоростью машины, не ожидая ручного одобрения.

В то же время организациям нужна сквозная видимость на уровне конечных точек, идентификационных данных, сетей, облачных сред и приложений SaaS, чтобы устранить «слепые зоны», которые могут использовать злоумышленники. Хотя ИИ способен ускорить обнаружение и реагирование, опытные аналитики по безопасности остаются критически важными для расследования, проверки и принятия решений с высоким уровнем ответственности.

Конкретные действия для команд безопасности и MSP

Организациям следует пересмотреть как свои процессы управления уязвимостями, так и возможности обнаружения угроз. Командам по кибербезопасности и поставщикам управляемых услуг (MSP) стоит рассмотреть следующие шаги:

  • Проведение аудита охвата обнаружения угроз (Detection Coverage). Необходимо определить, способны ли инструменты безопасности обнаруживать попытки эксплуатации до того, как станут доступными сигнатуры сканеров.
  • Оценка рисков, связанных со сгенерированным кодом ИИ. Нужно определить, где именно ИИ используется в разработке, и убедиться, что эти репозитории проверяются специализированными инструментами безопасности.
  • Сопоставление скорости реагирования с современными темпами развития угроз. Следует сравнить метрики времени до обнаружения и времени до реагирования с новым окном эксплуатации, которое теперь составляет менее 12 часов.
  • Устранение «узких мест» в процессе реагирования. Нужно убедиться, что стратегия управляемого обнаружения и реагирования (MDR) способна сдерживать активные угрозы без задержек на ручное согласование, которые дают злоумышленникам дополнительное время для действий.

Как Cynet реагирует на ландшафт угроз, который ускоряется благодаря ИИ

ИИ сокращает время между раскрытием уязвимости и ее эксплуатацией. Унифицированная платформа кибербезопасности Cynet создана именно для таких реалий, объединяя автономное обнаружение, автоматизированное реагирование и единую видимость по всей поверхности атаки.

CyAI: автономное обнаружение, работающее со скоростью машины

  • Единый агент обеспечивает видимость на уровне конечных точек, сети, идентификационных данных, электронной почты, SaaS и облачных сред, уменьшая количество «слепых зон», которые все чаще используют злоумышленники.
  • Организациям, сталкивающимся с короткими окнами эксплуатации, нужны возможности реагирования, которые работают быстрее ручных процессов. CyAI обеспечивает 97% автономного обнаружения и более 90% автоматизированного устранения для сдерживания угроз без ожидания сигнатур сканеров или ручного одобрения от SOC-команд.
  • 100% уровень обнаружения по оценкам MITRE ATT&CK в течение трех лет подряд демонстрирует надежную защиту от методов, используемых в реальных атаках, включая кампании при поддержке ИИ.
  • Уровень ложноположительных срабатываний менее 1% позволяет организациям автоматизировать реагирование, не перегружая аналитиков ненужными оповещениями.

CyOps: MDR 24/7 для случаев, когда эксплойты появляются раньше патчей

Когда злоумышленники могут превращать уязвимости в действенные эксплойты еще до появления исправлений, организациям нужна экспертная поддержка, которая уже готова к действию. CyOps – круглосуточный сервис MDR от Cynet входит в состав платформы, а не предлагается как дополнительная услуга или отдельный контракт. Благодаря этому реагирование начинается сразу после появления новых угроз. В сочетании с автономным обнаружением и устранением угроз с помощью CyAI, сервис CyOps обеспечивает скорость ИИ вместе с опытом квалифицированных аналитиков по безопасности для проведения сложных расследований и принятия решений с высоким уровнем ответственности.

Вывод

Управление CVE вошло в период, когда традиционные программы работы с уязвимостями больше не могут функционировать с необходимым масштабом или скоростью.

  • В 2025 году было опубликовано рекордные 48 185 CVE, что составляет в среднем 131 новое раскрытие ежедневно.
  • В то же время средний интервал между раскрытием информации и появлением функционального эксплойта сократился с 745 дней в 2020 году до менее чем 12 часов в начале 2026 года.

Сгенерированный ИИ код непосредственно способствует этому росту. Выявлено, что pull-запросы, созданные ИИ, содержат в 2,74 раза больше проблем с безопасностью, чем код, написанный человеком. Тем временем практики «вайбкодинга» (написание кода с помощью ИИ без глубокой проверки) вносят дополнительные уязвимости в производственные среды.

Инструменты безопасности также не успевают за темпами: 54% CVE, опубликованных с января 2025 года, не имели сигнатур обнаружения от ведущих сканеров уязвимостей на момент их раскрытия.

Инфраструктура отслеживания CVE находится под значительной нагрузкой. Ожидается, что база NVD будет дополнять деталями только 15-20% новых CVE, тогда как программа CVE от организации MITRE была в шаге от закрытия во время кризиса финансирования в апреле 2025 года. Эти события ослабляют качество метаданных и универсальных идентификаторов, на которые полагаются традиционные процессы управления уязвимостями.

Поэтому ручная сортировка CVE и рабочие процессы, ориентированные исключительно на установку патчей, больше не являются достаточными как самостоятельные стратегии.

Программы безопасности все чаще требуют:

  • Приоритизации на базе ИИ
  • Поведенческого анализа (обнаружение угроз)
  • Автоматизированной сортировки
  • Автономного реагирования

Однако эти новейшие возможности должны сочетаться с работой опытных аналитиков по безопасности, способных расследовать сложные инциденты, проверять правильность автоматизированных решений и управлять событиями безопасности, имеющими серьезные последствия.

Получить пробную версию Cynet

Подписаться на новости