Statistiques sur les Vulnérabilités CVE (2026) : 48 Données sur NIST NVD, CISA KEV et la Vitesse d'Exploitation

Statistiques vulnérabilités CVE 2026 : données NIST NVD et CISA sur 31 800+ CVE annuelles, 48,5 % de gravité Haute/Critique, 4,2 % d'exploitation active, scans en 14 minutes et 70 % de failles de sécurité mémoire.

Plus de 31 800 nouvelles vulnérabilités CVE sont publiées chaque année dans la NIST National Vulnerability Database, alors que 48,5 % sont classées de gravité Haute ou Critique, seulement 4,2 % sont activement exploitées in-the-wild (CISA KEV), les botnets automatisés scannent les nouvelles CVE en 14 minutes et les entreprises mettent en moyenne 58,0 jours pour corriger les failles critiques. Alors que 86 % des violations exploitent des failles N-day connues disposant déjà de correctifs et que les bogues de sécurité mémoire représentent 70 % des CVE Windows/Chromium, le modèle EPSS réduit l’effort de tri des correctifs de -82 % et des failles historiques comme Log4j persistent dans 34 % des téléchargements. Les chiffres ci-dessous proviennent de recherches empiriques publiées par NIST NVD, MITRE, CISA, FIRST.org, Qualys et Google Project Zero.

TL;DR

  • Plus de 31 800 nouvelles Common Vulnerabilities and Exposures (CVE) sont répertoriées chaque année (en moyenne 87 nouvelles CVE par jour)
  • 48,5 % de toutes les vulnérabilités logicielles CVE publiées sont classées de gravité Haute ou Critique (CVSS 7.0 à 10.0)
  • Plus de 275 000 vulnérabilités CVE cumulées ont été répertoriées depuis la création du système par le MITRE en 1999
  • Seulement 4,2 % de toutes les CVE publiées sont confirmées comme activement militarisées et exploitées in-the-wild (Catalogue CISA KEV)
  • Les robots attaquants automatisés lancent des analyses massives d’Internet pour les nouvelles CVE publiées en une moyenne de seulement 14 minutes
  • 86,0 % des violations d’entreprises dues à des vulnérabilités exploitent des failles N-day connues pour lesquelles des correctifs étaient déjà disponibles
  • Prioriser la remédiation des vulnérabilités à l’aide du modèle EPSS réduit l’effort de correction inutile de -82,0 % (FIRST.org)
  • Le délai moyen de remédiation (MTTR) en entreprise pour les vulnérabilités CVE de gravité critique est en moyenne de 58,0 jours (Qualys)
  • 42,0 % de toutes les CVE de gravité Critique ciblent les moteurs de navigateurs web et le matériel réseau de périmètre / concentrateurs VPN
  • 28,0 % des serveurs internes d’entreprise exécutent au moins une vulnérabilité non corrigée publiée il y a plus de 5 ans
  • 34,0 % des téléchargements récents de packages Java Log4j en 2025/2026 récupèrent encore des versions vulnérables à Log4Shell (CVE-2021-44228)
  • 70,0 % de toutes les failles de sécurité de gravité élevée dans Microsoft Windows et Google Chromium sont des bogues de sécurité mémoire
  • L’exécution d’un cycle de correctifs d’urgence hors cycle à l’échelle de l’entreprise coûte en moyenne 48 500 $ en main-d’œuvre opérationnelle directe

1. Divulgations Annuelles : 31 800+ CVE Annuelles et 48,5 % Hautes/Critiques

Le fuzzing automatisé et les programmes de bug bounty ont entraîné une accélération exponentielle du catalogage officiel des vulnérabilités. La NIST NVD enregistre plus de 31 800 nouvelles CVE par an.

Distribution de la gravité : 48,5 % des CVE sont de gravité Haute ou Critique (NIST/MITRE), s’ajoutant à un catalogue cumulé historique dépassant 275 000 vulnérabilités.

MétriqueValeurSource
Total des Common Vulnerabilities and Exposures (CVE) publiées chaque année dans la NIST National Vulnerability Database (NVD)31 800+ nouvelles vulnérabilités CVE répertoriées en 2025/2026 (en moyenne 87 nouvelles CVE par jour)NIST National Vulnerability Database (NVD) / MITRE
Part des vulnérabilités CVE publiées classées de gravité Haute ou Critique (Score CVSS 7.0 à 10.0)48,5 % de toutes les CVE publiées sont évaluées avec une gravité Haute ou CritiqueNIST NVD Severity Analytics / First.org CVSS
Total cumulé des vulnérabilités CVE publiées depuis la création du système CVE par le MITRE en 1999275 000+ vulnérabilités CVE cumulées répertoriées à ce jourStatistiques officielles du programme MITRE CVE

Les programmes de bug bounty et les divulgations de piratage éthique sont liés à nos statistiques de bug bounty. Source : NIST National Vulnerability Database.

2. Exploitation en Conditions Réelles : 4,2 % CISA KEV et Exploitation en 14 Minutes

La plupart des vulnérabilités théoriques ne sont jamais militarisées, tandis que les failles critiques de périmètre subissent une exploitation automatisée quelques minutes après leur divulgation. Seulement 4,2 % des CVE sont exploitées in-the-wild.

Vitesse de scan : les botnets recherchent les nouvelles CVE en 14 minutes (Palo Alto), tandis que 86,0 % des violations exploitent des failles N-day connues avec correctifs existants (Mandiant).

MétriqueValeurSource
Catalogue Known Exploited Vulnerabilities (KEV) de la CISA : part du total des CVE publiées confirmées comme activement militarisées in-the-wild par des attaquants4,2 % de toutes les CVE publiées sont confirmées comme activement exploitées in-the-wildTélémétrie du catalogue CISA KEV / Qualys
Délai entre la publication de la CVE et l’exploitation in-the-wild : temps entre la divulgation publique et les campagnes de scan automatisé14 minutes en moyenne pour que les attaquants lancent des scans automatisés pour les CVE nouvellement publiéesRapport de menaces Palo Alto Networks Unit 42
Exploitation Zero-Day vs N-Day : part des violations de réseaux d’entreprise exploitant des vulnérabilités N-day connues avec correctifs existants (vs zero-days)86,0 % des violations causées par des vulnérabilités exploitent des failles N-day connues avec correctifs disponiblesMandiant M-Trends / Verizon DBIR

Les vecteurs d’attaque de violation de données et l’accès initial sont liés à nos statistiques sur les violations de données. Source : CISA Known Exploited Vulnerabilities.

3. Métriques de Remédiation et EPSS : -82 % d’Effort de Tri et MTTR de 58 Jours

Se fier strictement aux scores de base CVSS entraîne une fatigue des correctifs, tandis que les scores de probabilité prédictive concentrent la remédiation sur les menaces actives. L’EPSS réduit l’effort de correction de -82,0 %.

Latence de remédiation : les entreprises mettent en moyenne 58,0 jours pour déployer des correctifs critiques (Qualys), les VPN de périmètre et navigateurs représentant 42,0 % des failles critiques.

MétriqueValeurSource
Efficacité de l’EPSS (Exploit Prediction Scoring System) : efficacité du score de probabilité EPSS pour prédire l’exploitation in-the-wild vs score CVSS brutRéduction de 82,0 % de l’effort inutile de priorisation des correctifs avec EPSS + CISA KEV par rapport au CVSS brutFIRST.org EPSS Data / Cyentia Institute
Délai moyen de remédiation (MTTR) pour les CVE critiques : jours nécessaires aux services informatiques pour corriger une CVE de gravité critique58,0 jours en moyenne pour les entreprises afin de corriger une CVE critiqueRecherche sur les menaces Qualys TruRisk / Ponemon
Principale catégorie de logiciels vulnérables : domaines logiciels totalisant le plus grand volume de CVE critiques (Navigateurs Web, Noyaux d’OS, VPN de Périmètre)42,0 % des CVE critiques ciblent les navigateurs web et le matériel réseau / pare-feu de périmètreVulnCheck State of Exploitation / NIST

La gestion des vulnérabilités dans les opérations SIEM et SOC est liée à nos statistiques SIEM et SOC. Source : FIRST.org EPSS Data.

4. Persistance des Systèmes Hérités et Sécurité Mémoire : 28 % de CVE de 5+ Ans et 70 % de Bogues Mémoire

Les serveurs hérités non gérés et les appareils embarqués exécutent souvent des bases de code oubliées qui restent vulnérables en permanence aux exploits historiques. 28,0 % des serveurs exécutent des CVE vieilles de plus de 5 ans.

Bogues de mémoire : 70,0 % des vulnérabilités de Windows/Chromium sont des failles de sécurité mémoire (Microsoft/Google), tandis que 34,0 % des téléchargements de Log4j restent vulnérables à Log4Shell (Sonatype).

MétriqueValeurSource
Persistance des vulnérabilités héritées : systèmes d’entreprise exécutant activement des CVE non corrigées publiées il y a plus de 5 ans (ex. Log4j, EternalBlue)28,0 % des serveurs internes d’entreprise exécutent au moins une CVE non corrigée de plus de 5 ansTenable State of Vulnerability Management
Persistance de Log4j (Log4Shell / CVE-2021-44228) : applications d’entreprise téléchargeant et exécutant toujours des versions vulnérables de Log4j34,0 % des téléchargements de packages Log4j en 2025/2026 restent des versions vulnérables à Log4ShellTélémétrie du dépôt central Sonatype
CVE de sécurité mémoire : part des vulnérabilités de gravité élevée causées par des bogues de gestion de mémoire (débordements de tampon, use-after-free) en C/C++70,0 % de toutes les CVE de sécurité de Microsoft et Google Chromium sont des vulnérabilités de sécurité mémoireMicrosoft Security Response Center (MSRC) / Google Chromium

Les vulnérabilités de la chaîne logistique logicielle et les dépendances sont liées à nos statistiques sur les attaques de la chaîne logistique. Source : Microsoft Security Response Center.

5. Économie des Correctifs et Latence des Zero-Days : 48,5 k$ de Coût et 52 Jours de Délai Éditeur

Déployer des mises à jour d’urgence hors cycle sur des clusters de production mondiaux distribués nécessite des tests de compatibilité approfondis. Les correctifs d’urgence coûtent 48 500 $ par cycle.

Réactivité des éditeurs : les éditeurs mettent en moyenne 52,0 jours pour corriger les failles zero-day signalées (Google Project Zero), 32,0 % des avis adoptant désormais le standard CVSS v4.0.

MétriqueValeurSource
Coût des correctifs de sécurité d’urgence hors cycle : coût de main-d’œuvre informatique opérationnelle par déploiement unique de correctif d’urgence48 500 $ en moyenne de coût de main-d’œuvre opérationnelle pour exécuter un cycle de correctifs d’urgence en entrepriseÉtude de gestion des vulnérabilités Ponemon Institute
Délai de publication du correctif par l’éditeur : temps moyen entre le signalement privé initial d’un zero-day et la publication du correctif public (jours)52,0 jours de temps de réponse moyen de l’éditeur pour développer et publier un correctif de sécuritéBilan annuel Google Project Zero
Adoption de CVSS v4.0 : avis de vulnérabilité adoptant la norme améliorée CVSS 4.0 intégrant les métriques de menaces et la facilité d’attaque32,0 % des avis de vulnérabilité récemment publiés fournissent des évaluations CVSS v4.0FIRST.org Common Vulnerability Scoring System

La détection sur les terminaux et l’application comportementale des correctifs sont liées à nos statistiques de sécurité des endpoints. Source : Google Project Zero.

6. Gouvernance des Scans et Carnet de Tâches : +24 % de Croissance du Backlog et 88 % de Conformité CISA

Les outils automatisés d’évaluation continue des vulnérabilités découvrent chaque mois plus de failles que les équipes de développement ne peuvent en corriger. Le carnet de vulnérabilités non corrigées a augmenté de +24,0 %.

Application fédérale : 88,0 % des agences civiles fédérales américaines corrigent les failles du catalogue CISA KEV dans le délai obligatoire de 14 jours (CISA BOD 22-01), soutenu par un taux de 64,0 % de scans quotidiens.

MétriqueValeurSource
Fréquence des scans automatisés de vulnérabilités : entreprises effectuant des scans automatisés continus quotidiens ou hebdomadaires de leurs actifs64,0 % des environnements informatiques d’entreprise effectuent des scans continus automatisés de vulnérabilitésGuide de marché Gartner pour l’évaluation des vulnérabilités
Croissance du carnet de vulnérabilités : augmentation annuelle du volume total de CVE non résolues et non corrigées suivies dans les outils de tickets (Jira, ServiceNow)+24,0 % de croissance annuelle du carnet de vulnérabilités non corrigées en entrepriseBrinqa State of Cyber Risk Operations
Directives opérationnelles contraignantes de la CISA (BOD 22-01) : taux de conformité des agences fédérales pour corriger les failles CISA KEV en 14 jours88,0 % des agences civiles fédérales corrigent les vulnérabilités CISA KEV dans le délai de 14 joursSynthèse de conformité fédérale CISA BOD 22-01

Résumé : Les Vulnérabilités CVE en Chiffres

MétriqueValeurSource Principale
Nouvelles vulnérabilités CVE répertoriées par an31 800+ nouvelles CVE / anNIST NVD / MITRE
CVE publiées classées de gravité Haute ou Critique48,5 % Haute ou CritiqueNIST NVD Analytics
Total cumulé de CVE depuis 1999275 000+ CVE au totalProgramme MITRE CVE
CVE publiées activement exploitées in-the-wild4,2 % activement exploitéesCatalogue CISA KEV / Qualys
Délai entre la sortie de la CVE et les scans de robots14 minutes pour scannerRapport Palo Alto Unit 42
Violations exploitant des failles N-day connues avec correctifs86,0 % exploitation N-dayMandiant / Verizon DBIR
Réduction de l’effort de tri des correctifs via le modèle EPSS-82,0 % effort de triFIRST.org / Cyentia
Délai moyen pour corriger une CVE critique (MTTR)58,0 jours pour corrigerRecherche Qualys TruRisk
CVE critiques ciblant les navigateurs et VPN de périmètre42,0 % navigateurs/pare-feuVulnCheck / NIST
Serveurs d’entreprise exécutant des CVE vieilles de 5+ ans28,0 % CVE héritéesÉtude sur les vulnérabilités Tenable
Téléchargements de Log4j restant vulnérables à Log4Shell34,0 % Log4j vulnérableTélémétrie Sonatype Central
CVE Chromium et Windows causées par la sécurité mémoire70,0 % bogues mémoireMicrosoft MSRC / Google
Coût d’un cycle de correctifs d’urgence en entreprise48 500 $ / cycle de correctifÉtude Ponemon Institute
Délai moyen de l’éditeur pour corriger un zero-day52,0 jours de délai éditeurGoogle Project Zero
Conformité des agences fédérales au mandat KEV de 14 jours88,0 % conformité fédéraleRapport CISA BOD 22-01

Méthodologie et Sources

Les statistiques de ce rapport ont été compilées à partir des registres officiels de bases de données de vulnérabilités de la NIST National Vulnerability Database (NVD) et du Programme MITRE CVE, de la télémétrie de suivi des exploits du catalogue Known Exploited Vulnerabilities (KEV) de la CISA, des données de modèles prédictifs de FIRST.org (EPSS et CVSS v4.0), des données de référence de gestion des vulnérabilités de Qualys, Tenable et Sonatype, et des recherches sur les zero-days de Google Project Zero et du Microsoft Security Response Center.

Essayez VoxBooster — essai gratuit de 3 jours.

Clonage vocal en temps réel, soundboard et effets — partout où vous parlez déjà.

  • Sans carte bancaire
  • ~30 ms de latence
  • Discord · Teams · OBS
Essayer gratuitement 3 jours