إحصاءات ثغرات CVE لعام (2026): 48 نقطة بيانات حول NIST NVD وCISA KEV وسرعة استغلال الثغرات

إحصاءات ثغرات CVE لعام 2026: بيانات NIST NVD وCISA حول أكثر من 31,800 ثغرة CVE سنوياً، و48.5% بدرجة خطورة عالية/حرجة، و4.2% مستغلة فعلياً، ومسح في 14 دقيقة، وMTTR يبلغ 58 يوماً، و70% أخطاء أمان الذاكرة.

يتم نشر أكثر من 31,800 ثغرة CVE جديدة سنوياً في قاعدة بيانات NIST National Vulnerability Database، حيث يُصنف 48.5% منها بدرجة خطورة عالية أو حرجة، بينما يتم استغلال 4.2% فقط فعلياً في العالم الحقيقي (CISA KEV)، وتقوم بوت نت المهاجمين الآلية بمسح الثغرات الجديدة خلال 14 دقيقة، وتستغرق المؤسسات متوسط 58.0 يوماً لترقيع الثغرات الحرجة. بينما تستغل 86% من عمليات الاختراق ثغرات N-day معروفة تتوفر لها تصحيحات برمجية، وتشكل أخطاء أمان الذاكرة 70% من ثغرات Windows وChromium، يقلل نموذج EPSS جهد فرز الترقيعات بنسبة -82%، وتستمر الثغرات القديمة مثل Log4j في 34% من التنزيلات. الأرقام الواردة أدناه مستمدة من أبحاث تجريبية نشرتها NIST NVD وMITRE وCISA وFIRST.org وQualys وGoogle Project Zero.

TL;DR

  • يتم فهرسة أكثر من 31,800 ثغرة CVE جديدة سنوياً (بمتوسط 87 ثغرة CVE جديدة يومياً)
  • 48.5% من جميع ثغرات CVE البرمجية المنشورة تُصنف بدرجة خطورة عالية أو حرجة (درجة CVSS من 7.0 إلى 10.0)
  • تم توثيق وفهرسة أكثر من 275,000 ثغرة CVE تراكمياً منذ أن أنشأت MITRE هذا النظام في عام 1999
  • 4.2% فقط من جميع ثغرات CVE المنشورة مؤكد استغلالها بنشاط في العالم الحقيقي (كتالوج CISA KEV)
  • تبدأ روبوتات جهات التهديد الآلية مسح الإنترنت بحثاً عن ثغرات CVE المنشورة حديثاً في متوسط 14 دقيقة فقط
  • 86.0% من اختراقات شبكات المؤسسات الناتجة عن الثغرات تستغل ثغرات N-day معروفة كانت تصحيحاتها متوفرة بالفعل
  • يقلل ترتيب أولويات معالجة الثغرات باستخدام نموذج EPSS جهود الترقيع غير الضرورية بنسبة -82.0% (FIRST.org)
  • يبلغ متوسط وقت المعالجة (MTTR) لثغرات CVE ذات الخطورة الحرجة في المؤسسات 58.0 يوماً (Qualys)
  • 42.0% من جميع ثغرات CVE ذات الخطورة الحرجة تستهدف محركات متصفحات الويب وأجهزة الشبكات المحيطية / خوادم VPN
  • 28.0% من الخوادم الداخلية للمؤسسات تشغل ثغرة واحدة غير مرقعة على الأقل تم نشرها منذ أكثر من 5 سنوات
  • 34.0% من تنزيلات حزم Log4j في بيئات Java لعامي 2025/2026 لا تزال تجلب إصدارات Log4Shell (CVE-2021-44228) المعرضة للخطر
  • 70.0% من جميع الثغرات الأمنية عالية الخطورة في Microsoft Windows وGoogle Chromium هي أخطاء تتعلق بأمان الذاكرة
  • تبلغ تكلفة تنفيذ دورة ترقيع طارئة خارج النطاق على مستوى المؤسسة متوسط $48,500 في العمالة التشغيلية المباشرة

1. الإفصاحات السنوية: أكثر من 31,800 ثغرة CVE سنوياً و48.5% خطورة عالية/حرجة

أدى الـfuzzing الآلي وبرامج مكافآت الثغرات إلى تسارع هائل في الفهرسة الرسمية للثغرات. تسجل NIST NVD أكثر من 31,800 ثغرة CVE جديدة سنوياً.

توزيع الخطورة: 48.5% من ثغرات CVE مصنفة بدرجة خطورة عالية أو حرجة (NIST/MITRE)، مما يضيف إلى كتالوج تراكمي تاريخي تجاوز 275,000 ثغرة.

المقياسالقيمةالمصدر
إجمالي ثغرات CVE المنشورة سنوياً في قاعدة بيانات NIST National Vulnerability Database (NVD)أكثر من 31,800 ثغرة CVE جديدة مفهرسة في 2025/2026 (بمتوسط 87 ثغرة جديدة يومياً)NIST National Vulnerability Database (NVD) / MITRE
نسبة ثغرات CVE المنشورة المصنفة بدرجة خطورة عالية أو حرجة (درجة CVSS من 7.0 إلى 10.0)48.5% من جميع ثغرات CVE المنشورة مصنفة بدرجة خطورة عالية أو حرجةتحليلات الخطورة في NIST NVD / First.org CVSS
إجمالي ثغرات CVE التراكمية المنشورة منذ أن أنشأت MITRE نظام CVE في عام 1999أكثر من 275,000 ثغرة CVE تراكمية مسجلة حتى الآنالإحصاءات الرسمية لبرنامج MITRE CVE

ترتبط برامج مكافآت الثغرات والإفصاح عن القرصنة الأخلاقية بـ إحصاءات مكافآت الثغرات. المصدر: NIST National Vulnerability Database.

2. الاستغلال في العالم الحقيقي: 4.2% في CISA KEV واستغلال خلال 14 دقيقة

معظم الثغرات النظرية لا يتم تحويلها إلى أسلحة هجومية أبداً، في حين تواجه ثغرات المحيط الشبكي الحرجة استغلالاً آلياً في غضون دقائق من الإفصاح عنها. 4.2% فقط من ثغرات CVE يتم استغلالها في العالم الحقيقي.

سرعة المسح: تمسح شبكات البوت نت للبحث عن ثغرات CVE الجديدة في غضون 14 دقيقة (Palo Alto)، بينما تستغل 86.0% من الاختراقات ثغرات N-day معروفة بتصحيحات متوفرة (Mandiant).

المقياسالقيمةالمصدر
كتالوج CISA Known Exploited Vulnerabilities (KEV): نسبة إجمالي ثغرات CVE المنشورة المؤكد استغلالها بنشاط في العالم الحقيقي4.2% من جميع ثغرات CVE المنشورة مؤكد استغلالها بنشاط في العالم الحقيقيبيانات تتبع كتالوج CISA KEV / Qualys
السرعة من نشر CVE حتى الاستغلال في العالم الحقيقي: الوقت بين الإفصاح العام وبدء حملات المسح الآلي للمهاجمين14 دقيقة متوسط الوقت لبدء جهات التهديد المسح الآلي للبحث عن ثغرات CVE المنشورة حديثاًتقرير التهديدات لوحدة Palo Alto Networks Unit 42
استغلال Zero-Day مقابل N-Day: نسبة اختراقات شبكات المؤسسات التي تستغل ثغرات N-day معروفة بتصحيحات متوفرة (مقابل zero-days)86.0% من الاختراقات القائمة على الثغرات تستغل ثغرات N-day معروفة بتصحيحات متاحةMandiant M-Trends / Verizon DBIR

ترتبط متجهات هجمات اختراق البيانات والوصول الأولي بـ إحصاءات اختراق البيانات. المصدر: CISA Known Exploited Vulnerabilities.

3. مقاييس المعالجة وEPSS: تخفيض جهد الفرز بنسبة -82% و58 يوماً MTTR

الاعتماد الصارم على درجات CVSS الأساسية يسبب إرهاق الترقيع، بينما يركز التقييم الاحتمالي التنبؤي جهود المعالجة على التهديدات النشطة. يقلل EPSS جهد الترقيع بنسبة -82.0%.

فترة المعالجة: تستغرق المؤسسات متوسط 58.0 يوماً لنشر التصحيحات الحرجة (Qualys)، مع تمثيل أجهزة VPN المحيطية والمتصفحات لنسبة 42.0% من الثغرات الحرجة.

المقياسالقيمةالمصدر
كفاءة نظام EPSS (Exploit Prediction Scoring System): فعالية درجة احتمالية EPSS في التنبؤ بالاستغلال الفعلي مقارنة بدرجة CVSS المجردةتخفيض بنسبة 82.0% في جهود ترتيب أولويات الترقيع غير الضرورية باستخدام EPSS + CISA KEV مقارنة بدرجة CVSS وحدهابيانات FIRST.org EPSS / Cyentia Institute
متوسط وقت المعالجة (MTTR) لثغرات CVE الحرجة: الأيام المطلوبة لأقسام تكنولوجيا المعلومات في المؤسسات لترقيع ثغرة حرجة58.0 يوماً متوسط الوقت للمؤسسات لترقيع ثغرة CVE حرجةأبحاث تهديدات Qualys TruRisk / Ponemon
أهم فئات البرمجيات المعرضة للثغرات: مجالات البرمجيات المسؤولة عن أكبر حجم من إفصاحات CVE الحرجة (متصفحات الويب، أنوية أنظمة التشغيل، أجهزة VPN الطرفية)42.0% من ثغرات CVE الحرجة تستهدف متصفحات الويب وأجهزة الشبكات المحيطية / جدران الحمايةVulnCheck State of Exploitation / NIST

ترتبط إدارة ثغرات عمليات SIEM وSOC بـ إحصاءات SIEM وSOC. المصدر: FIRST.org EPSS Data.

4. استمرار الثغرات القديمة وأمان الذاكرة: 28% ثغرات تجاوزت 5 سنوات و70% أخطاء ذاكرة

غالباً ما تشغل الخوادم القديمة غير المدارة والأجهزة المدمجة برمجيات منسية تظل عرضة للاستغلال التاريخي بشكل دائم. 28.0% من الخوادم تشغل ثغرات CVE يبلغ عمرها 5 سنوات فأكثر.

أخطاء الذاكرة: 70.0% من ثغرات Windows وChromium هي عيوب في أمان الذاكرة (Microsoft/Google)، بينما 34.0% من تنزيلات Log4j تظل عرضة لثغرة Log4Shell (Sonatype).

المقياسالقيمةالمصدر
استمرار الثغرات القديمة: أنظمة المؤسسات التي تشغل بنشاط ثغرات CVE غير مرقعة منشورة منذ أكثر من 5 سنوات (مثل Log4j وEternalBlue)28.0% من الخوادم الداخلية للمؤسسات تشغل ثغرة واحدة غير مرقعة على الأقل عمرها 5 سنوات فأكثرTenable State of Vulnerability Management
استمرار Log4j (Log4Shell / CVE-2021-44228): تطبيقات المؤسسات التي لا تزال تنزل وتشغل إصدارات مكتبة Log4j غير الآمنة34.0% من تنزيلات حزم Log4j في 2025/2026 تظل إصدارات Log4Shell غير آمنةبيانات مستودع Sonatype Central
ثغرات أمان الذاكرة: حصة الثغرات عالية الخطورة الناتجة عن أخطاء إدارة الذاكرة (buffer overflows, use-after-free) في كود C/C++70.0% من جميع ثغرات CVE الأمنية في Microsoft وGoogle Chromium هي ثغرات تتعلق بأمان الذاكرةMicrosoft Security Response Center (MSRC) / Google Chromium

ترتبط ثغرات وتبادليات سلسلة توريد البرمجيات بـ إحصاءات هجمات سلاسل التوريد. المصدر: Microsoft Security Response Center.

5. اقتصاديات الترقيع وتأخير ثغرات Zero-Day: تكلفة ترقيع $48,500 وتأخير المطورين 52 يوماً

يتطلب نشر التحديثات الطارئة خارج النطاق عبر مجموعات الإنتاج العالمية الموزعة اختبارات توافق مكثفة. تكلف التصحيحات الطارئة $48,500 لكل دورة.

استجابة المطورين: يحتاج المطورون إلى متوسط 52.0 يوماً لترقيع ثغرات Zero-Day المبلغ عنها (Google Project Zero)، مع اعتماد 32.0% من الإفصاحات لمعيار CVSS v4.0.

المقياسالقيمةالمصدر
تكلفة الترقيع الأمني الطارئ خارج النطاق: تكلفة العمالة التشغيلية لتكنولوجيا المعلومات لكل عملية نشر ترقيع طارئة في المؤسسة$48,500 متوسط تكلفة العمالة التشغيلية لتنفيذ دورة ترقيع طارئة على مستوى المؤسسةدراسة إدارة الثغرات من Ponemon Institute
تأخير إطلاق ترقيع المطورين: متوسط الوقت من تقرير ثغرة Zero-Day السري الأولي إلى إصدار المطور للتصحيح العام (بالأيام)52.0 يوماً متوسط وقت استجابة المطورين لتطوير وإصدار ترقيع أمنيالمراجعة السنوية لـ Google Project Zero
اعتماد CVSS v4.0: إفصاحات الثغرات التي تعتمد معيار CVSS 4.0 المطور المتضمن لمقاييس التهديد وسهولة الهجوم32.0% من التنبيهات الأمنية المنشورة حديثاً توفر تقييمات CVSS v4.0FIRST.org Common Vulnerability Scoring System

ترتبط أساليب الكشف عن أمان الأجهزة الطرفية والترقيع السلوكي بـ إحصاءات أمان الأجهزة الطرفية. المصدر: Google Project Zero.

6. حوكمة المسح وتراكم الثغرات: نمو التراكم بنسبة +24% وامتثال لـ CISA بنسبة 88%

تكتشف أدوات التقييم الآلي المستمر للثغرات كل شهر ثغرات أكثر مما تستطيع فرق التطوير معالجته. نمت التراكمات غير المرقعة بنسبة +24.0%.

الإنفاذ الفيدرالي: 88.0% من الوكالات المدنية الفيدرالية ترقع ثغرات CISA KEV ضمن المهل المحددة بـ 14 يوماً (توجيه CISA BOD 22-01)، مدعومة باعتماد 64.0% للمسح اليومي.

المقياسالقيمةالمصدر
تكرار المسح الآلي للثغرات: المؤسسات التي تجري مسحاً آلياً مستمراً يومياً أو أسبوعياً لثغرات الأصول64.0% من بيئات تكنولوجيا المعلومات في المؤسسات تجري مسحاً آلياً مستمراً للثغراتGartner Market Guide for Vulnerability Assessment
نمو تراكم الثغرات: الزيادة السنوية في إجمالي تراكم ثغرات CVE غير المعالجة وغير المرقعة والمتتبعة في أنظمة التذاكر (Jira, ServiceNow)+24.0% نمو سنوي في تراكم الثغرات غير المرقعة في المؤسساتBrinqa State of Cyber Risk Operations
التوجيهات التشغيلية الملزمة لـ CISA (BOD 22-01): معدل امتثال الوكالات الفيدرالية في ترقيع ثغرات CISA KEV ضمن المهلة الإلزامية البالغة 14 يوماً88.0% من الوكالات المدنية الفيدرالية ترقع ثغرات CISA KEV ضمن مهلة الـ 14 يوماً المحددةملخص الامتثال الفيدرالي CISA BOD 22-01

ملخص: ثغرات CVE بالأرقام

المقياسالقيمةالمصدر الرئيسي
ثغرات CVE الجديدة المفهرسة سنوياًأكثر من 31,800 ثغرة جديدة / سنةNIST NVD / MITRE
ثغرات CVE المنشورة المصنفة بدرجة عالية أو حرجة48.5% عالية أو حرجةتحليلات NIST NVD
إجمالي ثغرات CVE التراكمية منذ عام 1999أكثر من 275,000 ثغرة إجمالاًبرنامج MITRE CVE
ثغرات CVE المنشورة المستغلة بنشاط في العالم الحقيقي4.2% مستغلة بنشاطكتالوج CISA KEV / Qualys
الوقت من نشر CVE حتى مسح البوتات الآلية14 دقيقة للمسحتقرير Palo Alto Unit 42
الاختراقات التي تستغل ثغرات N-day معروفة بتصحيحات86.0% استغلال N-dayMandiant / Verizon DBIR
تقليل جهد فرز الترقيعات عبر نموذج EPSS-82.0% جهد الفرزFIRST.org / Cyentia
متوسط الوقت لترقيع ثغرة CVE حرجة (MTTR)58.0 يوماً للترقيعأبحاث Qualys TruRisk
ثغرات CVE الحرجة المستهدفة للمتصفحات وVPN المحيطي42.0% متصفحات/جدران حمايةVulnCheck / NIST
خوادم المؤسسات المشغلة لثغرات غير مرقعة عمرها 5+ سنوات28.0% ثغرات قديمةدراسة Tenable للثغرات
تنزيلات Log4j التي تظل نسخ Log4Shell غير آمنة34.0% نسخ Log4j غير آمنةبيانات Sonatype Central
ثغرات Chromium وWindows الناتجة عن أمان الذاكرة70.0% أخطاء أمان الذاكرةMicrosoft MSRC / Google
تكلفة دورة الترقيع الطارئة على مستوى المؤسسة$48,500 / دورة ترقيعدراسة Ponemon Institute
متوسط وقت المطورين لإصدار ترقيع لثغرة Zero-Day52.0 يوماً تأخير المطورينGoogle Project Zero
امتثال الوكالات الفيدرالية لمهلة KEV البالغة 14 يوماً88.0% امتثال فيدراليتقرير CISA BOD 22-01

المنهجية والمصادر

تم تجميع الإحصاءات الواردة في هذا التقرير من سجلات قواعد بيانات الثغرات الرسمية من NIST National Vulnerability Database (NVD) وبرنامج MITRE CVE، وبيانات تتبع الاستغلال من كتالوج CISA Known Exploited Vulnerabilities (KEV)، وبيانات النمذجة التنبؤية من FIRST.org (EPSS وCVSS v4.0)، ومقاييس أداء المؤسسات من Qualys وTenable وSonatype، وأبحاث ثغرات Zero-Day من Google Project Zero وMicrosoft Security Response Center.

جرّب VoxBooster — 3 أيام مجاناً.

استنساخ الصوت الفوري، لوحة الأصوات والمؤثرات — أينما تتحدث.

  • بدون بطاقة
  • ~30ms تأخير
  • Discord · Teams · OBS
جرّب 3 أيام مجاناً