База уязвимостей США за 7 месяцев зафиксировала более 45 000 записей, но лишь 1,3% проблем, выявленных с помощью ИИ, были реально использованы в атаках
Искусственный интеллект045 минут назад
Резкий рост выявления уязвимостей в программном обеспечении с помощью искусственного интеллекта не привел к ожидаемой волне кибератак. В соответствии с анализом компании VulnCheck, из 1 061 уязвимости, обнаруженной с использованием ИИ-инструментов или при их помощи, лишь 14 случаев — 1,3% — были подтверждены как эксплуатируемые злоумышленниками. Этот показатель оказался примерно таким же, как для остальных уязвимостей, а не выше.
Тем не менее количество выявляемых уязвимостей значительно возросло. Национальная база уязвимостей США (National Vulnerability Database, NVD) за период с 1 января по 27 июля 2026 года зарегистрировала 45 207 программных уязвимостей — почти столько же, сколько за весь рекордный 2025 год. Если текущий темп сохранится, количество записей по итогам года может удвоиться по сравнению с прошлым годом.
Рост также наблюдается и по отдельным компаниям. В июльском обновлении Oracle устранила 1 449 уязвимостей, тогда как годом ранее их было 309, а Microsoft закрыла рекордные 622 проблемы, отдельно отметив вклад ИИ-инструментов в их выявление. Однако анализ VulnCheck показывает, что увеличение числа найденных ошибок пока не сопровождается пропорциональным ростом атак.
В первой половине 2026 года VulnCheck зафиксировала 495 известных случаев эксплуатации уязвимостей. При этом число опубликованных записей CVE возросло на 45% по сравнению с предыдущими периодами, в то время как количество реально используемых в атаках уязвимостей увеличилось всего на 10%. Доля CVE, которые в конечном итоге становятся частью атак, снизилась до 1,4% по сравнению с максимумом в 2,7% в конце 2023 года.

Отдельно исследователи оценили результаты проекта Glasswing компании Anthropic, который стал одним из самых заметных примеров применения ИИ для поиска ошибок в коде. В мае Anthropic сообщила, что система Claude выявила 23 019 потенциальных проблем. Однако данные VulnCheck показывают, что публичный журнал проекта не увеличился после первоначальных 1 611 записей: из них лишь 126 получили идентификаторы CVE, а подтвержденная эксплуатация в реальных атаках была зарегистрирована только для 1 уязвимости.
По мнению VulnCheck, основная часть роста числа обнаруженных проблем не связана с появлением новых возможностей у злоумышленников, а с тем, что разработчики стали более эффективно выявлять ошибки в своем программном обеспечении. Например, многие исправления в браузере Chrome были основаны на внутренних проверках Google, а не на внешних сообщениях. Эта ситуация, тем не менее, способствует снижению рисков: уязвимость, найденная и исправленная производителем до ее публикации, не становится доступной для злонамеренных пользователей.
При этом угроза увеличения числа атак остается. Среднее время между публикацией уязвимости и ее первым использованием сократилось: медианное значение уменьшилось с 120 дней в 2025 году до 80 дней в первой половине 2026 года. Агентство кибербезопасности и защиты инфраструктуры США (CISA) уже рекомендует организациям вносить исправления в течение 3 дней для критичных уязвимостей с подтвержденной эксплуатацией.
ИИ также становится новой целью для атак. VulnCheck зарегистрировала 28 известных эксплуатируемых уязвимостей в системах искусственного интеллекта, и 10 из них уже использовались злоумышленниками. Например, зафиксированы атаки на платформу LangFlow, где в результате ряда ошибок удалось получить доступ к данным, включая учетные записи для сервисов вроде OpenAI и Claude, после чего злоумышленники запускали майнеры и пытались распространяться внутри инфраструктуры.
На данный момент данные показывают, что ИИ значительно ускорил процесс поиска программных ошибок, но не создал подтвержденного преимущества для злоумышленников. Основной эффект от таких инструментов на текущем этапе заключается в том, что разработчики могут быстрее находить и устранять уязвимости до того, как ими воспользуются.
Darth SaharaИсточники:thenextwebИскусственный интеллект0Искусственный интеллектКибербезопасностьИнформационная безопасностьХакерские атаки45 минут назад
Источник