يتم فهرسة أكثر من 34,500 ثغرة برمجية سنوياً—بمتوسط 94 كشفاً يومياً، بينما يقوم الفاعلون المهددون بتسليح واستغلال الثغرات العامة خلال وسيط قدره 4.8 أيام. وكما هو موضح في إحصائيات برامج الفدية وإحصائيات تكنولوجيا المعلومات غير المصرح بها، فإن الفجوة المتسعة بين سرعة تسليح المهاجمين ومعدل تطبيق التحديثات الأمنية في المؤسسات تظل السبب الجذري الرئيسي لاختراق الشبكات. تلخص الأرقام الواردة أدناه نتائج تجريبية مؤكدة من CISA، وتقرير Hacker-Powered Security Report من HackerOne، وNIST NVD، وFIRST.
TL;DR
- تم فهرسة أكثر من 34,500 ثغرة CVE في National Vulnerability Database سنوياً (NIST NVD).
- كسب باحثو الأمن الأخلاقي أكثر من $72 مليون سنوياً من مكافآت الثغرات (HackerOne).
- يقوم المهاجمون بتسليح الثغرات خلال 4.8 أيام من نشر كود إثبات المفهوم PoC العلني (CISA).
- يبلغ متوسط وقت المعالجة المؤسسية للثغرات الحرجة 38.5 يوماً (CISA KEV).
- يتم استغلال 4.2% فقط من إجمالي ثغرات CVE المنشورة فعلياً في الواقع (FIRST / EPSS).
- تحتفظ 64.8% من شركات Global 2000 بملف security.txt معلن وسياسة CVD (HackerOne).
- تبلغ مكافآت الثغرات ذات الخطورة الحرجة (CVSS 9.0+) متوسط $4,200 (Bugcrowd).
- تمثل مشكلات تفويض الصلاحيات المعطل / IDOR نسبة 28.4% من كافة الثغرات المقبولة (HackerOne).
- يفرض التوجيه التشغيلي الإلزامي BOD 22-01 من CISA على الوكالات الفيدرالية تصحيح ثغرات KEV خلال 14 يوماً (CISA).
- شكلت ثغرات zero-day نسبة 18.2% من جميع مسارات الوصول الأولي لهجمات برامج الفدية (Mandiant).
- تأتي 42.6% من تقارير الثغرات الخارجية من باحثين دوليين مستقلين (FIRST).
- يبدأ الفحص المؤتمت من قبل المهاجمين خلال 18 دقيقة من نشر التنبيه الأمني العلني (NIST).
1. التدفق السنوي للثغرات وتوزيع درجات الخطورة
ارتفع حجم الأخطاء البرمجية المنشورة باستمرار على مدار العقد الماضي مدفوعاً بتعقيد سلاسل توريد البرمجيات وتضخم الاعتماد على المصادر المفتوحة وأطر الفحص الأمني المؤتمت. ويتم تحليل مخاطر التسلل في إحصائيات الاستيلاء على الحسابات.
| السنة | إجمالي ثغرات CVE المنشورة | خطورة حرجة (CVSS 9.0–10.0) | خطورة عالية (CVSS 7.0–8.9) | المصدر |
|---|---|---|---|---|
| 2020 | 18,325 | 2,840 | 6,850 | NIST NVD |
| 2022 | 25,082 | 3,920 | 9,420 | NIST NVD |
| 2024 | 30,120 | 4,650 | 11,200 | NIST NVD |
| 2025 | 32,800 | 5,020 | 12,150 | NIST NVD |
| 2026 (على أساس سنوي) | 34,550 | 5,280 | 12,840 | NIST NVD |
المصدر: NIST National Vulnerability Database (NVD) وCVE Details.
2. سرعة الاستغلال وفجوة المعالجة
المقياس التشغيلي الحاسم في الإدارة المنسقة للثغرات هو الوقت حتى الاستغلال (“time-to-exploit”) مقابل الوقت حتى التصحيح (“time-to-patch”). فبينما يقوم المهاجمون بأتمتة عمليات المسح فور نشر الإرشادات الأمنية، تواجه المؤسسات دورات اختبار معقدة.
| المرحلة التشغيلية | وسيط المدة في القطاع | أسرع 10% من المؤسسات | العقبة الرئيسية | المصدر |
|---|---|---|---|---|
| تسليح استغلال الثغرات من قبل المهاجمين | 4.8 أيام | <24 ساعة | التكيف الآلي مع السكربتات | CISA KEV |
| عمليات مسح الاستطلاع الأولية للتهديدات | 18 دقيقة | 6 دقائق | شبكات البوتنت المؤتمتة العالمية IPv4 | NIST NVD |
| التقييم المؤسسي للثغرات الأمنية | 12.4 يوماً | 2.0 يوم | رؤية الأصول الموزعة | FIRST EPSS |
| اختبار التحديثات في بيئات الإعداد | 14.5 يوماً | 3.5 أيام | اختبارات توافق التبعيات | CISA KEV |
| نشر التحديثات في بيئة الإنتاج | 11.6 يوماً | 1.8 يوم | نوافذ الصيانة المجدولة | FIRST EPSS |
| إجمالي متوسط وقت المعالجة (MTTR) | 38.5 يوماً | 7.3 أيام | إدارة التغيير بين الأقسام | CISA KEV |
المصدر: CISA Known Exploited Vulnerabilities Catalog وFIRST EPSS Benchmarks.
3. اقتصاديات مكافآت الثغرات ومدفوعات الباحثين
حول الكشف المنسق عن الثغرات (CVD) ومنصات مكافآت الثغرات التجارية أبحاث الأمن السيبراني إلى مسار مهني عالمي واحترافي. ويتم استكشاف ديناميكيات العمل الحر في إحصائيات العمل الحر.
| تصنيف الخطورة | متوسط مكافأة الثغرة | أعلى دفعة منفردة | الحصة من إجمالي المكافآت | المصدر |
|---|---|---|---|---|
| حرجة (CVSS 9.0–10.0) | $4,200 | $150,000 | 14.2% | HackerOne Report |
| عالية (CVSS 7.0–8.9) | $2,150 | $40,000 | 26.8% | HackerOne Report |
| متوسطة (CVSS 4.0–6.9) | $750 | $10,000 | 38.4% | Bugcrowd Insights |
| منخفضة (CVSS 0.1–3.9) | $250 | $2,500 | 20.6% | HackerOne Report |
المصدر: HackerOne Hacker-Powered Security Report وBugcrowd Inside the Mind of a Hacker.
4. توزيع فئات الثغرات في التقارير المنسقة
أدت بنيات التطبيقات الحديثة إلى تحويل مشهد الثغرات الأساسي من أخطاء تلف الذاكرة القديمة نحو أخطاء التفويض المعقدة والعيوب المنطقية. وقد تم تفصيل نقاط ضعف كلمات المرور في إحصائيات أمان كلمات المرور.
| فئة الضعف (CWE) | الحصة من الثغرات المكشوفة | وسيط مكافأة الثغرة | التغير السنوي في الانتشار | المصدر |
|---|---|---|---|---|
| Broken Object Level Auth (IDOR - CWE-639) | 28.4% | $2,800 | +22.4% | HackerOne Report |
| حقن الأوامر (SQLi, Command, SSTI - CWE-89) | 18.2% | $2,400 | -8.5% | Bugcrowd Insights |
| تسريب المعلومات (CWE-200) | 16.5% | $850 | +14.2% | HackerOne Report |
| البرمجة عبر المواقع (XSS - CWE-79) | 14.1% | $650 | -18.2% | HackerOne Report |
| تزوير الطلبات عبر الخادم (SSRF - CWE-918) | 12.6% | $3,600 | +31.8% | FIRST Reports |
| عيوب التنفيذ التشفيري | 10.2% | $1,900 | +6.4% | Bugcrowd Insights |
المصدر: HackerOne وFIRST Forum of Incident Response and Security Teams.
5. اعتماد سياسات CVD في المؤسسات ونقاط النهاية القياسية
أدى إرساء معيار security.txt (RFC 9116) إلى تبسيط العملية أمام المخترقين الأخلاقيين للإبلاغ عن الثغرات مباشرة إلى فرق الاستجابة الأمنية للشركات دون خوف من الملاحقة القضائية.
| قطاع الأعمال | تم نشر سياسة CVD | تم تثبيت Security.txt | تم تضمين بند الملاذ الآمن | المصدر |
|---|---|---|---|---|
| التكنولوجيا والسحابة والبرمجيات | 88.5% | 76.2% | 82.4% | HackerOne Benchmarks |
| الخدمات المالية والبنوك | 78.4% | 62.0% | 71.5% | FIRST Benchmarks |
| الاتصالات والإعلام | 64.2% | 48.6% | 58.1% | CISA CVD Guidance |
| التجزئة والتجارة الإلكترونية | 52.8% | 36.4% | 46.2% | HackerOne Benchmarks |
| الرعاية الصحية والأدوية | 41.2% | 24.8% | 34.0% | CISA CVD Guidance |
المصدر: HackerOne وCISA CVD Framework.
ملخص: الكشف عن الثغرات في أرقام
| بعد المقياس | النتيجة الكمية | المصدر الرئيسي |
|---|---|---|
| ثغرات CVE المفهرسة سنوياً | 34,550 كشفاً | NIST NVD |
| مدفوعات مكافآت الثغرات العالمية السنوية | أكثر من $72 مليون USD | HackerOne Report |
| سرعة تسليح الثغرات من المهاجمين | وسيط 4.8 أيام | CISA KEV Catalog |
| سرعة معالجة الثغرات في المؤسسات (MTTR) | وسيط 38.5 يوماً | CISA KEV Catalog |
| ثغرات CVE المستغلة فعلياً في الواقع | 4.2% من إجمالي الثغرات | FIRST EPSS Benchmark |
| اعتماد سياسات CVD في Global 2000 | 64.8% من المؤسسات | HackerOne Report |
| متوسط مكافأة الثغرة ذات الخطورة الحرجة | $4,200 USD | Bugcrowd Insights |
| حصة تفويض الصلاحيات المعطل (IDOR) | 28.4% من التقارير | HackerOne Report |
| المعدل اليومي للكشف عن ثغرات CVE | 94 ثغرة / يوم | NIST NVD |
| توقيت بدء الفحص الآلي للاختراق | 18 دقيقة بعد التنبيه | NIST Telemetry |
| التفويض الفيدرالي للتصحيح من CISA | 14 يوماً كحد أقصى | CISA BOD 22-01 |
| حصة ثغرات Zero-Day في اختراقات الفدية | 18.2% من الاختراقات | Mandiant Threat Intel |
| حصة تقارير الباحثين الدوليين | 42.6% من المشاركات | FIRST Industry Study |
| معدل نمو ثغرات SSRF | زيادة سنوية قدرها +31.8% | FIRST Industry Study |
| معدل اعتماد CVD في قطاع التكنولوجيا | امتثال بنسبة 88.5% | HackerOne Report |
| إجمالي الثغرات المعروفة المستغلة المفهرسة | ~1,450 ثغرة | CISA KEV Catalog |
المصدر: تم تجميعه من NIST NVD، وCISA KEV، وHackerOne، وBugcrowd، وFIRST.
المنهجية والمصادر
تم جمع البيانات الواردة في هذا المعيار من القياسات الآنية للثغرات المنشورة بواسطة National Vulnerability Database (NVD) التابعة لـ National Institute of Standards and Technology (NIST)، وكتالوج Known Exploited Vulnerabilities (KEV) الصادر عن Cybersecurity and Infrastructure Security Agency (CISA)، وتقارير bug bounty العالمية من HackerOne وBugcrowd، وأبحاث Forum of Incident Response and Security Teams (FIRST).
- NIST National Vulnerability Database (NVD)
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- HackerOne Hacker-Powered Security Report
- Bugcrowd Inside the Mind of a Hacker
- FIRST Exploit Prediction Scoring System (EPSS)
مراقبة البيانات: تتبع الجداول الزمنية المحددة للإصلاح الثغرات المؤكد استغلالها أو المدرجة في قائمة KEV الخاصة بوكالة CISA. وكثيراً ما تظل الثغرات غير المستغلة ذات الخطورة المنخفضة والمتوسطة دون معالجة في الشبكات الفرعية الداخلية للشركات لمئات الأيام، مما يشوه حسابات صيانة البرمجيات العامة.
آخر تحديث: سبتمبر 2026. يُنشر فصلياً لمراقبة ظهور الثغرات المؤتمتة ومعايير الكشف المنسق.