يتم نشر أكثر من 31,800 ثغرة CVE جديدة سنوياً في قاعدة بيانات NIST National Vulnerability Database، حيث يُصنف 48.5% منها بدرجة خطورة عالية أو حرجة، بينما يتم استغلال 4.2% فقط فعلياً في العالم الحقيقي (CISA KEV)، وتقوم بوت نت المهاجمين الآلية بمسح الثغرات الجديدة خلال 14 دقيقة، وتستغرق المؤسسات متوسط 58.0 يوماً لترقيع الثغرات الحرجة. بينما تستغل 86% من عمليات الاختراق ثغرات N-day معروفة تتوفر لها تصحيحات برمجية، وتشكل أخطاء أمان الذاكرة 70% من ثغرات Windows وChromium، يقلل نموذج EPSS جهد فرز الترقيعات بنسبة -82%، وتستمر الثغرات القديمة مثل Log4j في 34% من التنزيلات. الأرقام الواردة أدناه مستمدة من أبحاث تجريبية نشرتها NIST NVD وMITRE وCISA وFIRST.org وQualys وGoogle Project Zero.
TL;DR
- يتم فهرسة أكثر من 31,800 ثغرة CVE جديدة سنوياً (بمتوسط 87 ثغرة CVE جديدة يومياً)
- 48.5% من جميع ثغرات CVE البرمجية المنشورة تُصنف بدرجة خطورة عالية أو حرجة (درجة CVSS من 7.0 إلى 10.0)
- تم توثيق وفهرسة أكثر من 275,000 ثغرة CVE تراكمياً منذ أن أنشأت MITRE هذا النظام في عام 1999
- 4.2% فقط من جميع ثغرات CVE المنشورة مؤكد استغلالها بنشاط في العالم الحقيقي (كتالوج CISA KEV)
- تبدأ روبوتات جهات التهديد الآلية مسح الإنترنت بحثاً عن ثغرات CVE المنشورة حديثاً في متوسط 14 دقيقة فقط
- 86.0% من اختراقات شبكات المؤسسات الناتجة عن الثغرات تستغل ثغرات N-day معروفة كانت تصحيحاتها متوفرة بالفعل
- يقلل ترتيب أولويات معالجة الثغرات باستخدام نموذج EPSS جهود الترقيع غير الضرورية بنسبة -82.0% (FIRST.org)
- يبلغ متوسط وقت المعالجة (MTTR) لثغرات CVE ذات الخطورة الحرجة في المؤسسات 58.0 يوماً (Qualys)
- 42.0% من جميع ثغرات CVE ذات الخطورة الحرجة تستهدف محركات متصفحات الويب وأجهزة الشبكات المحيطية / خوادم VPN
- 28.0% من الخوادم الداخلية للمؤسسات تشغل ثغرة واحدة غير مرقعة على الأقل تم نشرها منذ أكثر من 5 سنوات
- 34.0% من تنزيلات حزم Log4j في بيئات Java لعامي 2025/2026 لا تزال تجلب إصدارات Log4Shell (CVE-2021-44228) المعرضة للخطر
- 70.0% من جميع الثغرات الأمنية عالية الخطورة في Microsoft Windows وGoogle Chromium هي أخطاء تتعلق بأمان الذاكرة
- تبلغ تكلفة تنفيذ دورة ترقيع طارئة خارج النطاق على مستوى المؤسسة متوسط $48,500 في العمالة التشغيلية المباشرة
1. الإفصاحات السنوية: أكثر من 31,800 ثغرة CVE سنوياً و48.5% خطورة عالية/حرجة
أدى الـfuzzing الآلي وبرامج مكافآت الثغرات إلى تسارع هائل في الفهرسة الرسمية للثغرات. تسجل NIST NVD أكثر من 31,800 ثغرة CVE جديدة سنوياً.
توزيع الخطورة: 48.5% من ثغرات CVE مصنفة بدرجة خطورة عالية أو حرجة (NIST/MITRE)، مما يضيف إلى كتالوج تراكمي تاريخي تجاوز 275,000 ثغرة.
| المقياس | القيمة | المصدر |
|---|---|---|
| إجمالي ثغرات CVE المنشورة سنوياً في قاعدة بيانات NIST National Vulnerability Database (NVD) | أكثر من 31,800 ثغرة CVE جديدة مفهرسة في 2025/2026 (بمتوسط 87 ثغرة جديدة يومياً) | NIST National Vulnerability Database (NVD) / MITRE |
| نسبة ثغرات CVE المنشورة المصنفة بدرجة خطورة عالية أو حرجة (درجة CVSS من 7.0 إلى 10.0) | 48.5% من جميع ثغرات CVE المنشورة مصنفة بدرجة خطورة عالية أو حرجة | تحليلات الخطورة في NIST NVD / First.org CVSS |
| إجمالي ثغرات CVE التراكمية المنشورة منذ أن أنشأت MITRE نظام CVE في عام 1999 | أكثر من 275,000 ثغرة CVE تراكمية مسجلة حتى الآن | الإحصاءات الرسمية لبرنامج MITRE CVE |
ترتبط برامج مكافآت الثغرات والإفصاح عن القرصنة الأخلاقية بـ إحصاءات مكافآت الثغرات. المصدر: NIST National Vulnerability Database.
2. الاستغلال في العالم الحقيقي: 4.2% في CISA KEV واستغلال خلال 14 دقيقة
معظم الثغرات النظرية لا يتم تحويلها إلى أسلحة هجومية أبداً، في حين تواجه ثغرات المحيط الشبكي الحرجة استغلالاً آلياً في غضون دقائق من الإفصاح عنها. 4.2% فقط من ثغرات CVE يتم استغلالها في العالم الحقيقي.
سرعة المسح: تمسح شبكات البوت نت للبحث عن ثغرات CVE الجديدة في غضون 14 دقيقة (Palo Alto)، بينما تستغل 86.0% من الاختراقات ثغرات N-day معروفة بتصحيحات متوفرة (Mandiant).
| المقياس | القيمة | المصدر |
|---|---|---|
| كتالوج CISA Known Exploited Vulnerabilities (KEV): نسبة إجمالي ثغرات CVE المنشورة المؤكد استغلالها بنشاط في العالم الحقيقي | 4.2% من جميع ثغرات CVE المنشورة مؤكد استغلالها بنشاط في العالم الحقيقي | بيانات تتبع كتالوج CISA KEV / Qualys |
| السرعة من نشر CVE حتى الاستغلال في العالم الحقيقي: الوقت بين الإفصاح العام وبدء حملات المسح الآلي للمهاجمين | 14 دقيقة متوسط الوقت لبدء جهات التهديد المسح الآلي للبحث عن ثغرات CVE المنشورة حديثاً | تقرير التهديدات لوحدة Palo Alto Networks Unit 42 |
| استغلال Zero-Day مقابل N-Day: نسبة اختراقات شبكات المؤسسات التي تستغل ثغرات N-day معروفة بتصحيحات متوفرة (مقابل zero-days) | 86.0% من الاختراقات القائمة على الثغرات تستغل ثغرات N-day معروفة بتصحيحات متاحة | Mandiant M-Trends / Verizon DBIR |
ترتبط متجهات هجمات اختراق البيانات والوصول الأولي بـ إحصاءات اختراق البيانات. المصدر: CISA Known Exploited Vulnerabilities.
3. مقاييس المعالجة وEPSS: تخفيض جهد الفرز بنسبة -82% و58 يوماً MTTR
الاعتماد الصارم على درجات CVSS الأساسية يسبب إرهاق الترقيع، بينما يركز التقييم الاحتمالي التنبؤي جهود المعالجة على التهديدات النشطة. يقلل EPSS جهد الترقيع بنسبة -82.0%.
فترة المعالجة: تستغرق المؤسسات متوسط 58.0 يوماً لنشر التصحيحات الحرجة (Qualys)، مع تمثيل أجهزة VPN المحيطية والمتصفحات لنسبة 42.0% من الثغرات الحرجة.
| المقياس | القيمة | المصدر |
|---|---|---|
| كفاءة نظام EPSS (Exploit Prediction Scoring System): فعالية درجة احتمالية EPSS في التنبؤ بالاستغلال الفعلي مقارنة بدرجة CVSS المجردة | تخفيض بنسبة 82.0% في جهود ترتيب أولويات الترقيع غير الضرورية باستخدام EPSS + CISA KEV مقارنة بدرجة CVSS وحدها | بيانات FIRST.org EPSS / Cyentia Institute |
| متوسط وقت المعالجة (MTTR) لثغرات CVE الحرجة: الأيام المطلوبة لأقسام تكنولوجيا المعلومات في المؤسسات لترقيع ثغرة حرجة | 58.0 يوماً متوسط الوقت للمؤسسات لترقيع ثغرة CVE حرجة | أبحاث تهديدات Qualys TruRisk / Ponemon |
| أهم فئات البرمجيات المعرضة للثغرات: مجالات البرمجيات المسؤولة عن أكبر حجم من إفصاحات CVE الحرجة (متصفحات الويب، أنوية أنظمة التشغيل، أجهزة VPN الطرفية) | 42.0% من ثغرات CVE الحرجة تستهدف متصفحات الويب وأجهزة الشبكات المحيطية / جدران الحماية | VulnCheck State of Exploitation / NIST |
ترتبط إدارة ثغرات عمليات SIEM وSOC بـ إحصاءات SIEM وSOC. المصدر: FIRST.org EPSS Data.
4. استمرار الثغرات القديمة وأمان الذاكرة: 28% ثغرات تجاوزت 5 سنوات و70% أخطاء ذاكرة
غالباً ما تشغل الخوادم القديمة غير المدارة والأجهزة المدمجة برمجيات منسية تظل عرضة للاستغلال التاريخي بشكل دائم. 28.0% من الخوادم تشغل ثغرات CVE يبلغ عمرها 5 سنوات فأكثر.
أخطاء الذاكرة: 70.0% من ثغرات Windows وChromium هي عيوب في أمان الذاكرة (Microsoft/Google)، بينما 34.0% من تنزيلات Log4j تظل عرضة لثغرة Log4Shell (Sonatype).
| المقياس | القيمة | المصدر |
|---|---|---|
| استمرار الثغرات القديمة: أنظمة المؤسسات التي تشغل بنشاط ثغرات CVE غير مرقعة منشورة منذ أكثر من 5 سنوات (مثل Log4j وEternalBlue) | 28.0% من الخوادم الداخلية للمؤسسات تشغل ثغرة واحدة غير مرقعة على الأقل عمرها 5 سنوات فأكثر | Tenable State of Vulnerability Management |
| استمرار Log4j (Log4Shell / CVE-2021-44228): تطبيقات المؤسسات التي لا تزال تنزل وتشغل إصدارات مكتبة Log4j غير الآمنة | 34.0% من تنزيلات حزم Log4j في 2025/2026 تظل إصدارات Log4Shell غير آمنة | بيانات مستودع Sonatype Central |
| ثغرات أمان الذاكرة: حصة الثغرات عالية الخطورة الناتجة عن أخطاء إدارة الذاكرة (buffer overflows, use-after-free) في كود C/C++ | 70.0% من جميع ثغرات CVE الأمنية في Microsoft وGoogle Chromium هي ثغرات تتعلق بأمان الذاكرة | Microsoft Security Response Center (MSRC) / Google Chromium |
ترتبط ثغرات وتبادليات سلسلة توريد البرمجيات بـ إحصاءات هجمات سلاسل التوريد. المصدر: Microsoft Security Response Center.
5. اقتصاديات الترقيع وتأخير ثغرات Zero-Day: تكلفة ترقيع $48,500 وتأخير المطورين 52 يوماً
يتطلب نشر التحديثات الطارئة خارج النطاق عبر مجموعات الإنتاج العالمية الموزعة اختبارات توافق مكثفة. تكلف التصحيحات الطارئة $48,500 لكل دورة.
استجابة المطورين: يحتاج المطورون إلى متوسط 52.0 يوماً لترقيع ثغرات Zero-Day المبلغ عنها (Google Project Zero)، مع اعتماد 32.0% من الإفصاحات لمعيار CVSS v4.0.
| المقياس | القيمة | المصدر |
|---|---|---|
| تكلفة الترقيع الأمني الطارئ خارج النطاق: تكلفة العمالة التشغيلية لتكنولوجيا المعلومات لكل عملية نشر ترقيع طارئة في المؤسسة | $48,500 متوسط تكلفة العمالة التشغيلية لتنفيذ دورة ترقيع طارئة على مستوى المؤسسة | دراسة إدارة الثغرات من Ponemon Institute |
| تأخير إطلاق ترقيع المطورين: متوسط الوقت من تقرير ثغرة Zero-Day السري الأولي إلى إصدار المطور للتصحيح العام (بالأيام) | 52.0 يوماً متوسط وقت استجابة المطورين لتطوير وإصدار ترقيع أمني | المراجعة السنوية لـ Google Project Zero |
| اعتماد CVSS v4.0: إفصاحات الثغرات التي تعتمد معيار CVSS 4.0 المطور المتضمن لمقاييس التهديد وسهولة الهجوم | 32.0% من التنبيهات الأمنية المنشورة حديثاً توفر تقييمات CVSS v4.0 | FIRST.org Common Vulnerability Scoring System |
ترتبط أساليب الكشف عن أمان الأجهزة الطرفية والترقيع السلوكي بـ إحصاءات أمان الأجهزة الطرفية. المصدر: Google Project Zero.
6. حوكمة المسح وتراكم الثغرات: نمو التراكم بنسبة +24% وامتثال لـ CISA بنسبة 88%
تكتشف أدوات التقييم الآلي المستمر للثغرات كل شهر ثغرات أكثر مما تستطيع فرق التطوير معالجته. نمت التراكمات غير المرقعة بنسبة +24.0%.
الإنفاذ الفيدرالي: 88.0% من الوكالات المدنية الفيدرالية ترقع ثغرات CISA KEV ضمن المهل المحددة بـ 14 يوماً (توجيه CISA BOD 22-01)، مدعومة باعتماد 64.0% للمسح اليومي.
| المقياس | القيمة | المصدر |
|---|---|---|
| تكرار المسح الآلي للثغرات: المؤسسات التي تجري مسحاً آلياً مستمراً يومياً أو أسبوعياً لثغرات الأصول | 64.0% من بيئات تكنولوجيا المعلومات في المؤسسات تجري مسحاً آلياً مستمراً للثغرات | Gartner Market Guide for Vulnerability Assessment |
| نمو تراكم الثغرات: الزيادة السنوية في إجمالي تراكم ثغرات CVE غير المعالجة وغير المرقعة والمتتبعة في أنظمة التذاكر (Jira, ServiceNow) | +24.0% نمو سنوي في تراكم الثغرات غير المرقعة في المؤسسات | Brinqa State of Cyber Risk Operations |
| التوجيهات التشغيلية الملزمة لـ CISA (BOD 22-01): معدل امتثال الوكالات الفيدرالية في ترقيع ثغرات CISA KEV ضمن المهلة الإلزامية البالغة 14 يوماً | 88.0% من الوكالات المدنية الفيدرالية ترقع ثغرات CISA KEV ضمن مهلة الـ 14 يوماً المحددة | ملخص الامتثال الفيدرالي CISA BOD 22-01 |
ملخص: ثغرات CVE بالأرقام
| المقياس | القيمة | المصدر الرئيسي |
|---|---|---|
| ثغرات CVE الجديدة المفهرسة سنوياً | أكثر من 31,800 ثغرة جديدة / سنة | NIST NVD / MITRE |
| ثغرات CVE المنشورة المصنفة بدرجة عالية أو حرجة | 48.5% عالية أو حرجة | تحليلات NIST NVD |
| إجمالي ثغرات CVE التراكمية منذ عام 1999 | أكثر من 275,000 ثغرة إجمالاً | برنامج MITRE CVE |
| ثغرات CVE المنشورة المستغلة بنشاط في العالم الحقيقي | 4.2% مستغلة بنشاط | كتالوج CISA KEV / Qualys |
| الوقت من نشر CVE حتى مسح البوتات الآلية | 14 دقيقة للمسح | تقرير Palo Alto Unit 42 |
| الاختراقات التي تستغل ثغرات N-day معروفة بتصحيحات | 86.0% استغلال N-day | Mandiant / Verizon DBIR |
| تقليل جهد فرز الترقيعات عبر نموذج EPSS | -82.0% جهد الفرز | FIRST.org / Cyentia |
| متوسط الوقت لترقيع ثغرة CVE حرجة (MTTR) | 58.0 يوماً للترقيع | أبحاث Qualys TruRisk |
| ثغرات CVE الحرجة المستهدفة للمتصفحات وVPN المحيطي | 42.0% متصفحات/جدران حماية | VulnCheck / NIST |
| خوادم المؤسسات المشغلة لثغرات غير مرقعة عمرها 5+ سنوات | 28.0% ثغرات قديمة | دراسة Tenable للثغرات |
| تنزيلات Log4j التي تظل نسخ Log4Shell غير آمنة | 34.0% نسخ Log4j غير آمنة | بيانات Sonatype Central |
| ثغرات Chromium وWindows الناتجة عن أمان الذاكرة | 70.0% أخطاء أمان الذاكرة | Microsoft MSRC / Google |
| تكلفة دورة الترقيع الطارئة على مستوى المؤسسة | $48,500 / دورة ترقيع | دراسة Ponemon Institute |
| متوسط وقت المطورين لإصدار ترقيع لثغرة Zero-Day | 52.0 يوماً تأخير المطورين | Google Project Zero |
| امتثال الوكالات الفيدرالية لمهلة KEV البالغة 14 يوماً | 88.0% امتثال فيدرالي | تقرير CISA BOD 22-01 |
المنهجية والمصادر
تم تجميع الإحصاءات الواردة في هذا التقرير من سجلات قواعد بيانات الثغرات الرسمية من NIST National Vulnerability Database (NVD) وبرنامج MITRE CVE، وبيانات تتبع الاستغلال من كتالوج CISA Known Exploited Vulnerabilities (KEV)، وبيانات النمذجة التنبؤية من FIRST.org (EPSS وCVSS v4.0)، ومقاييس أداء المؤسسات من Qualys وTenable وSonatype، وأبحاث ثغرات Zero-Day من Google Project Zero وMicrosoft Security Response Center.
-
NIST National Vulnerability Database (NVD) & MITRE: إحصاءات برنامج CVE وتوزيع درجات CVSS ومقاييس NVD (31,800+ ثغرة CVE سنوياً، 48.5% عالية/حرجة، 275k ثغرة إجمالاً).
-
Cybersecurity and Infrastructure Security Agency (CISA): كتالوج Known Exploited Vulnerabilities (KEV) والامتثال لتوجيه BOD 22-01 (4.2% مستغلة فعلياً، 88% امتثال فيدرالي).
-
FIRST.org & Cyentia Institute: أبحاث نظام Exploit Prediction Scoring System (EPSS) ومواصفات CVSS v4.0 (-82% جهد الترقيع عبر EPSS، 32% CVSS 4.0).
-
Qualys & Tenable: تقرير إدارة الثغرات TruRisk: معايير MTTR واستمرار ثغرات CVE القديمة (58.0 يوماً MTTR، 28% ثغرات عمرها 5+ سنوات).
-
Google Project Zero & Microsoft Security (MSRC): المراجعة السنوية: استغلال ثغرات Zero-Day و70% ثغرات أمان الذاكرة (52 يوماً تأخير الترقيع، 70% أخطاء الذاكرة).
-
Data watch: تعكس إحصاءات CVE إفصاحات الثغرات الموحدة المفهرسة في قواميس NIST NVD وMITRE عبر برمجيات المؤسسات وأنظمة التشغيل والبرمجيات الثابتة. وتُصنف الثغرات الاحتكارية الخاصة غير المعلنة بشكل منفصل.
-
آخر تحديث: أغسطس 2026. يتم تحديث هذا الملخص فصلياً مع تجديد إحصاءات NIST NVD الفصلية وتوسيع كتالوج CISA KEV وتحديث نماذج EPSS التنبؤية.