ИИ выявляет в два раза больше уязвимостей в ПО, но почти ни одна из них не используется злоумышленниками
Национальная база уязвимостей США за семь месяцев получила более 45 000 записей. При этом только 1,3% обнаруженных с помощью искусственного интеллекта проблем были реально использованы в атаках.
«Согласно анализу компании VulnCheck, из 1 061 уязвимости, которые были найдены с помощью ИИ-инструментов или при их участии, только 14 случаев — 1,3% — получили подтверждение эксплуатации злоумышленниками», — сообщает IXBT News.
Количество обнаруживаемых уязвимостей резко выросло. Национальная база уязвимостей США (NVD) с 1 января по 27 июля 2026 года зарегистрировала 45 207 программных уязвимостей, что почти равно показателю за весь 2025 год. При сохранении текущего темпа число записей по итогам года может вдвое превысить прошлогодний показатель.
Рост заметен и по отдельным компаниям. В июльском обновлении Oracle исправила 1 449 уязвимостей, тогда как годом ранее их было 309. Microsoft закрыла 622 проблемы, указав на вклад инструментов искусственного интеллекта в их обнаружение. Однако анализ VulnCheck показывает, что увеличение количества найденных ошибок пока не сопровождается пропорциональным ростом атак.
За первую половину 2026 года VulnCheck зафиксировала 495 известных случаев эксплуатации уязвимостей. Число опубликованных записей CVE выросло на 45% по сравнению с предыдущими периодами, а количество реально используемых в атаках уязвимостей увеличилось только на 10%. Доля CVE, которые становятся частью атак, снизилась до 1,4% против максимума в 2,7% в конце 2023 года.
Исследователи также проверили результаты проекта Glasswing компании Anthropic, который стал примером применения ИИ для поиска ошибок в коде. В мае Anthropic сообщила, что система Claude обнаружила 23 019 потенциальных проблем. По данным VulnCheck, публичный журнал проекта не вырос после первоначальных 1 611 записей. Из них только 126 получили идентификаторы CVE, а подтверждённую эксплуатацию в реальных атаках получила лишь 1 уязвимость.
По мнению VulnCheck, большая часть роста числа обнаруженных проблем связана с тем, что сами разработчики стали эффективнее искать ошибки в собственном ПО. Многие исправления в браузере Chrome были основаны на внутренних проверках Google, а не на сообщениях извне.
Угроза ускорения атак остаётся. Среднее время между публикацией уязвимости и её первым использованием сократилось: медианное значение уменьшилось со 120 дней в 2025 году до 80 дней в первой половине 2026 года. Агентство* кибербезопасности и защиты инфраструктуры США (CISA) рекомендует организациям вносить исправления в течение 3 дней для критичных уязвимостей с подтверждённой эксплуатацией.
ИИ также становится новой целью для атак. VulnCheck обнаружила 28 известных эксплуатируемых уязвимостей в системах искусственного интеллекта, а 10 из них уже использовались злоумышленниками. Среди примеров — атаки на платформу LangFlow, где после серии ошибок удалось получить доступ к данным, включая учётные записи для сервисов вроде OpenAI и Claude. После этого злоумышленники запускали майнеры и пытались распространяться внутри инфраструктуры.
Пока данные показывают, что ИИ заметно увеличил скорость поиска программных ошибок, но не создал подтверждённого преимущества для атакующих. Основной эффект от таких инструментов на текущем этапе заключается в том, что разработчики получают возможность быстрее находить и закрывать уязвимости до того, как ими воспользуются.
*Минюст России включил «Агентство» в реестр иностранных агентов
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.