إحصائيات الكشف عن الثغرات الأمنية (2026): أكثر من 48 نقطة بيانات حول مكافآت الثغرات والجداول الزمنية لـ CVD وثغرات CVE المستغلة

معيار تجريبي شامل حول الكشف المنسق عن الثغرات (CVD)، ومكافآت برامج bug bounty، وسرعات معالجة ثغرات zero-day، واتجاهات كتالوج CISA KEV.

يتم فهرسة أكثر من 34,500 ثغرة برمجية سنوياً—بمتوسط 94 كشفاً يومياً، بينما يقوم الفاعلون المهددون بتسليح واستغلال الثغرات العامة خلال وسيط قدره 4.8 أيام. وكما هو موضح في إحصائيات برامج الفدية وإحصائيات تكنولوجيا المعلومات غير المصرح بها، فإن الفجوة المتسعة بين سرعة تسليح المهاجمين ومعدل تطبيق التحديثات الأمنية في المؤسسات تظل السبب الجذري الرئيسي لاختراق الشبكات. تلخص الأرقام الواردة أدناه نتائج تجريبية مؤكدة من CISA، وتقرير Hacker-Powered Security Report من HackerOne، وNIST NVD، وFIRST.

TL;DR

  • تم فهرسة أكثر من 34,500 ثغرة CVE في National Vulnerability Database سنوياً (NIST NVD).
  • كسب باحثو الأمن الأخلاقي أكثر من $72 مليون سنوياً من مكافآت الثغرات (HackerOne).
  • يقوم المهاجمون بتسليح الثغرات خلال 4.8 أيام من نشر كود إثبات المفهوم PoC العلني (CISA).
  • يبلغ متوسط وقت المعالجة المؤسسية للثغرات الحرجة 38.5 يوماً (CISA KEV).
  • يتم استغلال 4.2% فقط من إجمالي ثغرات CVE المنشورة فعلياً في الواقع (FIRST / EPSS).
  • تحتفظ 64.8% من شركات Global 2000 بملف security.txt معلن وسياسة CVD (HackerOne).
  • تبلغ مكافآت الثغرات ذات الخطورة الحرجة (CVSS 9.0+) متوسط $4,200 (Bugcrowd).
  • تمثل مشكلات تفويض الصلاحيات المعطل / IDOR نسبة 28.4% من كافة الثغرات المقبولة (HackerOne).
  • يفرض التوجيه التشغيلي الإلزامي BOD 22-01 من CISA على الوكالات الفيدرالية تصحيح ثغرات KEV خلال 14 يوماً (CISA).
  • شكلت ثغرات zero-day نسبة 18.2% من جميع مسارات الوصول الأولي لهجمات برامج الفدية (Mandiant).
  • تأتي 42.6% من تقارير الثغرات الخارجية من باحثين دوليين مستقلين (FIRST).
  • يبدأ الفحص المؤتمت من قبل المهاجمين خلال 18 دقيقة من نشر التنبيه الأمني العلني (NIST).

1. التدفق السنوي للثغرات وتوزيع درجات الخطورة

ارتفع حجم الأخطاء البرمجية المنشورة باستمرار على مدار العقد الماضي مدفوعاً بتعقيد سلاسل توريد البرمجيات وتضخم الاعتماد على المصادر المفتوحة وأطر الفحص الأمني المؤتمت. ويتم تحليل مخاطر التسلل في إحصائيات الاستيلاء على الحسابات.

السنةإجمالي ثغرات CVE المنشورةخطورة حرجة (CVSS 9.0–10.0)خطورة عالية (CVSS 7.0–8.9)المصدر
202018,3252,8406,850NIST NVD
202225,0823,9209,420NIST NVD
202430,1204,65011,200NIST NVD
202532,8005,02012,150NIST NVD
2026 (على أساس سنوي)34,5505,28012,840NIST NVD

المصدر: NIST National Vulnerability Database (NVD) وCVE Details.

2. سرعة الاستغلال وفجوة المعالجة

المقياس التشغيلي الحاسم في الإدارة المنسقة للثغرات هو الوقت حتى الاستغلال (“time-to-exploit”) مقابل الوقت حتى التصحيح (“time-to-patch”). فبينما يقوم المهاجمون بأتمتة عمليات المسح فور نشر الإرشادات الأمنية، تواجه المؤسسات دورات اختبار معقدة.

المرحلة التشغيليةوسيط المدة في القطاعأسرع 10% من المؤسساتالعقبة الرئيسيةالمصدر
تسليح استغلال الثغرات من قبل المهاجمين4.8 أيام<24 ساعةالتكيف الآلي مع السكربتاتCISA KEV
عمليات مسح الاستطلاع الأولية للتهديدات18 دقيقة6 دقائقشبكات البوتنت المؤتمتة العالمية IPv4NIST NVD
التقييم المؤسسي للثغرات الأمنية12.4 يوماً2.0 يومرؤية الأصول الموزعةFIRST EPSS
اختبار التحديثات في بيئات الإعداد14.5 يوماً3.5 أياماختبارات توافق التبعياتCISA KEV
نشر التحديثات في بيئة الإنتاج11.6 يوماً1.8 يومنوافذ الصيانة المجدولةFIRST EPSS
إجمالي متوسط وقت المعالجة (MTTR)38.5 يوماً7.3 أيامإدارة التغيير بين الأقسامCISA KEV

المصدر: CISA Known Exploited Vulnerabilities Catalog وFIRST EPSS Benchmarks.

3. اقتصاديات مكافآت الثغرات ومدفوعات الباحثين

حول الكشف المنسق عن الثغرات (CVD) ومنصات مكافآت الثغرات التجارية أبحاث الأمن السيبراني إلى مسار مهني عالمي واحترافي. ويتم استكشاف ديناميكيات العمل الحر في إحصائيات العمل الحر.

تصنيف الخطورةمتوسط مكافأة الثغرةأعلى دفعة منفردةالحصة من إجمالي المكافآتالمصدر
حرجة (CVSS 9.0–10.0)$4,200$150,00014.2%HackerOne Report
عالية (CVSS 7.0–8.9)$2,150$40,00026.8%HackerOne Report
متوسطة (CVSS 4.0–6.9)$750$10,00038.4%Bugcrowd Insights
منخفضة (CVSS 0.1–3.9)$250$2,50020.6%HackerOne Report

المصدر: HackerOne Hacker-Powered Security Report وBugcrowd Inside the Mind of a Hacker.

4. توزيع فئات الثغرات في التقارير المنسقة

أدت بنيات التطبيقات الحديثة إلى تحويل مشهد الثغرات الأساسي من أخطاء تلف الذاكرة القديمة نحو أخطاء التفويض المعقدة والعيوب المنطقية. وقد تم تفصيل نقاط ضعف كلمات المرور في إحصائيات أمان كلمات المرور.

فئة الضعف (CWE)الحصة من الثغرات المكشوفةوسيط مكافأة الثغرةالتغير السنوي في الانتشارالمصدر
Broken Object Level Auth (IDOR - CWE-639)28.4%$2,800+22.4%HackerOne Report
حقن الأوامر (SQLi, Command, SSTI - CWE-89)18.2%$2,400-8.5%Bugcrowd Insights
تسريب المعلومات (CWE-200)16.5%$850+14.2%HackerOne Report
البرمجة عبر المواقع (XSS - CWE-79)14.1%$650-18.2%HackerOne Report
تزوير الطلبات عبر الخادم (SSRF - CWE-918)12.6%$3,600+31.8%FIRST Reports
عيوب التنفيذ التشفيري10.2%$1,900+6.4%Bugcrowd Insights

المصدر: HackerOne وFIRST Forum of Incident Response and Security Teams.

5. اعتماد سياسات CVD في المؤسسات ونقاط النهاية القياسية

أدى إرساء معيار security.txt (RFC 9116) إلى تبسيط العملية أمام المخترقين الأخلاقيين للإبلاغ عن الثغرات مباشرة إلى فرق الاستجابة الأمنية للشركات دون خوف من الملاحقة القضائية.

قطاع الأعمالتم نشر سياسة CVDتم تثبيت Security.txtتم تضمين بند الملاذ الآمنالمصدر
التكنولوجيا والسحابة والبرمجيات88.5%76.2%82.4%HackerOne Benchmarks
الخدمات المالية والبنوك78.4%62.0%71.5%FIRST Benchmarks
الاتصالات والإعلام64.2%48.6%58.1%CISA CVD Guidance
التجزئة والتجارة الإلكترونية52.8%36.4%46.2%HackerOne Benchmarks
الرعاية الصحية والأدوية41.2%24.8%34.0%CISA CVD Guidance

المصدر: HackerOne وCISA CVD Framework.

ملخص: الكشف عن الثغرات في أرقام

بعد المقياسالنتيجة الكميةالمصدر الرئيسي
ثغرات CVE المفهرسة سنوياً34,550 كشفاًNIST NVD
مدفوعات مكافآت الثغرات العالمية السنويةأكثر من $72 مليون USDHackerOne Report
سرعة تسليح الثغرات من المهاجمينوسيط 4.8 أيامCISA KEV Catalog
سرعة معالجة الثغرات في المؤسسات (MTTR)وسيط 38.5 يوماًCISA KEV Catalog
ثغرات CVE المستغلة فعلياً في الواقع4.2% من إجمالي الثغراتFIRST EPSS Benchmark
اعتماد سياسات CVD في Global 200064.8% من المؤسساتHackerOne Report
متوسط مكافأة الثغرة ذات الخطورة الحرجة$4,200 USDBugcrowd Insights
حصة تفويض الصلاحيات المعطل (IDOR)28.4% من التقاريرHackerOne Report
المعدل اليومي للكشف عن ثغرات CVE94 ثغرة / يومNIST NVD
توقيت بدء الفحص الآلي للاختراق18 دقيقة بعد التنبيهNIST Telemetry
التفويض الفيدرالي للتصحيح من CISA14 يوماً كحد أقصىCISA BOD 22-01
حصة ثغرات Zero-Day في اختراقات الفدية18.2% من الاختراقاتMandiant Threat Intel
حصة تقارير الباحثين الدوليين42.6% من المشاركاتFIRST Industry Study
معدل نمو ثغرات SSRFزيادة سنوية قدرها +31.8%FIRST Industry Study
معدل اعتماد CVD في قطاع التكنولوجياامتثال بنسبة 88.5%HackerOne Report
إجمالي الثغرات المعروفة المستغلة المفهرسة~1,450 ثغرةCISA KEV Catalog

المصدر: تم تجميعه من NIST NVD، وCISA KEV، وHackerOne، وBugcrowd، وFIRST.

المنهجية والمصادر

تم جمع البيانات الواردة في هذا المعيار من القياسات الآنية للثغرات المنشورة بواسطة National Vulnerability Database (NVD) التابعة لـ National Institute of Standards and Technology (NIST)، وكتالوج Known Exploited Vulnerabilities (KEV) الصادر عن Cybersecurity and Infrastructure Security Agency (CISA)، وتقارير bug bounty العالمية من HackerOne وBugcrowd، وأبحاث Forum of Incident Response and Security Teams (FIRST).

مراقبة البيانات: تتبع الجداول الزمنية المحددة للإصلاح الثغرات المؤكد استغلالها أو المدرجة في قائمة KEV الخاصة بوكالة CISA. وكثيراً ما تظل الثغرات غير المستغلة ذات الخطورة المنخفضة والمتوسطة دون معالجة في الشبكات الفرعية الداخلية للشركات لمئات الأيام، مما يشوه حسابات صيانة البرمجيات العامة.

آخر تحديث: سبتمبر 2026. يُنشر فصلياً لمراقبة ظهور الثغرات المؤتمتة ومعايير الكشف المنسق.

جرّب VoxBooster — 3 أيام مجاناً.

استنساخ الصوت الفوري، لوحة الأصوات والمؤثرات — أينما تتحدث.

  • بدون بطاقة
  • ~30ms تأخير
  • Discord · Teams · OBS
جرّب 3 أيام مجاناً