Plus de 31 800 nouvelles vulnérabilités CVE sont publiées chaque année dans la NIST National Vulnerability Database, alors que 48,5 % sont classées de gravité Haute ou Critique, seulement 4,2 % sont activement exploitées in-the-wild (CISA KEV), les botnets automatisés scannent les nouvelles CVE en 14 minutes et les entreprises mettent en moyenne 58,0 jours pour corriger les failles critiques. Alors que 86 % des violations exploitent des failles N-day connues disposant déjà de correctifs et que les bogues de sécurité mémoire représentent 70 % des CVE Windows/Chromium, le modèle EPSS réduit l’effort de tri des correctifs de -82 % et des failles historiques comme Log4j persistent dans 34 % des téléchargements. Les chiffres ci-dessous proviennent de recherches empiriques publiées par NIST NVD, MITRE, CISA, FIRST.org, Qualys et Google Project Zero.
TL;DR
- Plus de 31 800 nouvelles Common Vulnerabilities and Exposures (CVE) sont répertoriées chaque année (en moyenne 87 nouvelles CVE par jour)
- 48,5 % de toutes les vulnérabilités logicielles CVE publiées sont classées de gravité Haute ou Critique (CVSS 7.0 à 10.0)
- Plus de 275 000 vulnérabilités CVE cumulées ont été répertoriées depuis la création du système par le MITRE en 1999
- Seulement 4,2 % de toutes les CVE publiées sont confirmées comme activement militarisées et exploitées in-the-wild (Catalogue CISA KEV)
- Les robots attaquants automatisés lancent des analyses massives d’Internet pour les nouvelles CVE publiées en une moyenne de seulement 14 minutes
- 86,0 % des violations d’entreprises dues à des vulnérabilités exploitent des failles N-day connues pour lesquelles des correctifs étaient déjà disponibles
- Prioriser la remédiation des vulnérabilités à l’aide du modèle EPSS réduit l’effort de correction inutile de -82,0 % (FIRST.org)
- Le délai moyen de remédiation (MTTR) en entreprise pour les vulnérabilités CVE de gravité critique est en moyenne de 58,0 jours (Qualys)
- 42,0 % de toutes les CVE de gravité Critique ciblent les moteurs de navigateurs web et le matériel réseau de périmètre / concentrateurs VPN
- 28,0 % des serveurs internes d’entreprise exécutent au moins une vulnérabilité non corrigée publiée il y a plus de 5 ans
- 34,0 % des téléchargements récents de packages Java Log4j en 2025/2026 récupèrent encore des versions vulnérables à Log4Shell (CVE-2021-44228)
- 70,0 % de toutes les failles de sécurité de gravité élevée dans Microsoft Windows et Google Chromium sont des bogues de sécurité mémoire
- L’exécution d’un cycle de correctifs d’urgence hors cycle à l’échelle de l’entreprise coûte en moyenne 48 500 $ en main-d’œuvre opérationnelle directe
1. Divulgations Annuelles : 31 800+ CVE Annuelles et 48,5 % Hautes/Critiques
Le fuzzing automatisé et les programmes de bug bounty ont entraîné une accélération exponentielle du catalogage officiel des vulnérabilités. La NIST NVD enregistre plus de 31 800 nouvelles CVE par an.
Distribution de la gravité : 48,5 % des CVE sont de gravité Haute ou Critique (NIST/MITRE), s’ajoutant à un catalogue cumulé historique dépassant 275 000 vulnérabilités.
| Métrique | Valeur | Source |
|---|---|---|
| Total des Common Vulnerabilities and Exposures (CVE) publiées chaque année dans la NIST National Vulnerability Database (NVD) | 31 800+ nouvelles vulnérabilités CVE répertoriées en 2025/2026 (en moyenne 87 nouvelles CVE par jour) | NIST National Vulnerability Database (NVD) / MITRE |
| Part des vulnérabilités CVE publiées classées de gravité Haute ou Critique (Score CVSS 7.0 à 10.0) | 48,5 % de toutes les CVE publiées sont évaluées avec une gravité Haute ou Critique | NIST NVD Severity Analytics / First.org CVSS |
| Total cumulé des vulnérabilités CVE publiées depuis la création du système CVE par le MITRE en 1999 | 275 000+ vulnérabilités CVE cumulées répertoriées à ce jour | Statistiques officielles du programme MITRE CVE |
Les programmes de bug bounty et les divulgations de piratage éthique sont liés à nos statistiques de bug bounty. Source : NIST National Vulnerability Database.
2. Exploitation en Conditions Réelles : 4,2 % CISA KEV et Exploitation en 14 Minutes
La plupart des vulnérabilités théoriques ne sont jamais militarisées, tandis que les failles critiques de périmètre subissent une exploitation automatisée quelques minutes après leur divulgation. Seulement 4,2 % des CVE sont exploitées in-the-wild.
Vitesse de scan : les botnets recherchent les nouvelles CVE en 14 minutes (Palo Alto), tandis que 86,0 % des violations exploitent des failles N-day connues avec correctifs existants (Mandiant).
| Métrique | Valeur | Source |
|---|---|---|
| Catalogue Known Exploited Vulnerabilities (KEV) de la CISA : part du total des CVE publiées confirmées comme activement militarisées in-the-wild par des attaquants | 4,2 % de toutes les CVE publiées sont confirmées comme activement exploitées in-the-wild | Télémétrie du catalogue CISA KEV / Qualys |
| Délai entre la publication de la CVE et l’exploitation in-the-wild : temps entre la divulgation publique et les campagnes de scan automatisé | 14 minutes en moyenne pour que les attaquants lancent des scans automatisés pour les CVE nouvellement publiées | Rapport de menaces Palo Alto Networks Unit 42 |
| Exploitation Zero-Day vs N-Day : part des violations de réseaux d’entreprise exploitant des vulnérabilités N-day connues avec correctifs existants (vs zero-days) | 86,0 % des violations causées par des vulnérabilités exploitent des failles N-day connues avec correctifs disponibles | Mandiant M-Trends / Verizon DBIR |
Les vecteurs d’attaque de violation de données et l’accès initial sont liés à nos statistiques sur les violations de données. Source : CISA Known Exploited Vulnerabilities.
3. Métriques de Remédiation et EPSS : -82 % d’Effort de Tri et MTTR de 58 Jours
Se fier strictement aux scores de base CVSS entraîne une fatigue des correctifs, tandis que les scores de probabilité prédictive concentrent la remédiation sur les menaces actives. L’EPSS réduit l’effort de correction de -82,0 %.
Latence de remédiation : les entreprises mettent en moyenne 58,0 jours pour déployer des correctifs critiques (Qualys), les VPN de périmètre et navigateurs représentant 42,0 % des failles critiques.
| Métrique | Valeur | Source |
|---|---|---|
| Efficacité de l’EPSS (Exploit Prediction Scoring System) : efficacité du score de probabilité EPSS pour prédire l’exploitation in-the-wild vs score CVSS brut | Réduction de 82,0 % de l’effort inutile de priorisation des correctifs avec EPSS + CISA KEV par rapport au CVSS brut | FIRST.org EPSS Data / Cyentia Institute |
| Délai moyen de remédiation (MTTR) pour les CVE critiques : jours nécessaires aux services informatiques pour corriger une CVE de gravité critique | 58,0 jours en moyenne pour les entreprises afin de corriger une CVE critique | Recherche sur les menaces Qualys TruRisk / Ponemon |
| Principale catégorie de logiciels vulnérables : domaines logiciels totalisant le plus grand volume de CVE critiques (Navigateurs Web, Noyaux d’OS, VPN de Périmètre) | 42,0 % des CVE critiques ciblent les navigateurs web et le matériel réseau / pare-feu de périmètre | VulnCheck State of Exploitation / NIST |
La gestion des vulnérabilités dans les opérations SIEM et SOC est liée à nos statistiques SIEM et SOC. Source : FIRST.org EPSS Data.
4. Persistance des Systèmes Hérités et Sécurité Mémoire : 28 % de CVE de 5+ Ans et 70 % de Bogues Mémoire
Les serveurs hérités non gérés et les appareils embarqués exécutent souvent des bases de code oubliées qui restent vulnérables en permanence aux exploits historiques. 28,0 % des serveurs exécutent des CVE vieilles de plus de 5 ans.
Bogues de mémoire : 70,0 % des vulnérabilités de Windows/Chromium sont des failles de sécurité mémoire (Microsoft/Google), tandis que 34,0 % des téléchargements de Log4j restent vulnérables à Log4Shell (Sonatype).
| Métrique | Valeur | Source |
|---|---|---|
| Persistance des vulnérabilités héritées : systèmes d’entreprise exécutant activement des CVE non corrigées publiées il y a plus de 5 ans (ex. Log4j, EternalBlue) | 28,0 % des serveurs internes d’entreprise exécutent au moins une CVE non corrigée de plus de 5 ans | Tenable State of Vulnerability Management |
| Persistance de Log4j (Log4Shell / CVE-2021-44228) : applications d’entreprise téléchargeant et exécutant toujours des versions vulnérables de Log4j | 34,0 % des téléchargements de packages Log4j en 2025/2026 restent des versions vulnérables à Log4Shell | Télémétrie du dépôt central Sonatype |
| CVE de sécurité mémoire : part des vulnérabilités de gravité élevée causées par des bogues de gestion de mémoire (débordements de tampon, use-after-free) en C/C++ | 70,0 % de toutes les CVE de sécurité de Microsoft et Google Chromium sont des vulnérabilités de sécurité mémoire | Microsoft Security Response Center (MSRC) / Google Chromium |
Les vulnérabilités de la chaîne logistique logicielle et les dépendances sont liées à nos statistiques sur les attaques de la chaîne logistique. Source : Microsoft Security Response Center.
5. Économie des Correctifs et Latence des Zero-Days : 48,5 k$ de Coût et 52 Jours de Délai Éditeur
Déployer des mises à jour d’urgence hors cycle sur des clusters de production mondiaux distribués nécessite des tests de compatibilité approfondis. Les correctifs d’urgence coûtent 48 500 $ par cycle.
Réactivité des éditeurs : les éditeurs mettent en moyenne 52,0 jours pour corriger les failles zero-day signalées (Google Project Zero), 32,0 % des avis adoptant désormais le standard CVSS v4.0.
| Métrique | Valeur | Source |
|---|---|---|
| Coût des correctifs de sécurité d’urgence hors cycle : coût de main-d’œuvre informatique opérationnelle par déploiement unique de correctif d’urgence | 48 500 $ en moyenne de coût de main-d’œuvre opérationnelle pour exécuter un cycle de correctifs d’urgence en entreprise | Étude de gestion des vulnérabilités Ponemon Institute |
| Délai de publication du correctif par l’éditeur : temps moyen entre le signalement privé initial d’un zero-day et la publication du correctif public (jours) | 52,0 jours de temps de réponse moyen de l’éditeur pour développer et publier un correctif de sécurité | Bilan annuel Google Project Zero |
| Adoption de CVSS v4.0 : avis de vulnérabilité adoptant la norme améliorée CVSS 4.0 intégrant les métriques de menaces et la facilité d’attaque | 32,0 % des avis de vulnérabilité récemment publiés fournissent des évaluations CVSS v4.0 | FIRST.org Common Vulnerability Scoring System |
La détection sur les terminaux et l’application comportementale des correctifs sont liées à nos statistiques de sécurité des endpoints. Source : Google Project Zero.
6. Gouvernance des Scans et Carnet de Tâches : +24 % de Croissance du Backlog et 88 % de Conformité CISA
Les outils automatisés d’évaluation continue des vulnérabilités découvrent chaque mois plus de failles que les équipes de développement ne peuvent en corriger. Le carnet de vulnérabilités non corrigées a augmenté de +24,0 %.
Application fédérale : 88,0 % des agences civiles fédérales américaines corrigent les failles du catalogue CISA KEV dans le délai obligatoire de 14 jours (CISA BOD 22-01), soutenu par un taux de 64,0 % de scans quotidiens.
| Métrique | Valeur | Source |
|---|---|---|
| Fréquence des scans automatisés de vulnérabilités : entreprises effectuant des scans automatisés continus quotidiens ou hebdomadaires de leurs actifs | 64,0 % des environnements informatiques d’entreprise effectuent des scans continus automatisés de vulnérabilités | Guide de marché Gartner pour l’évaluation des vulnérabilités |
| Croissance du carnet de vulnérabilités : augmentation annuelle du volume total de CVE non résolues et non corrigées suivies dans les outils de tickets (Jira, ServiceNow) | +24,0 % de croissance annuelle du carnet de vulnérabilités non corrigées en entreprise | Brinqa State of Cyber Risk Operations |
| Directives opérationnelles contraignantes de la CISA (BOD 22-01) : taux de conformité des agences fédérales pour corriger les failles CISA KEV en 14 jours | 88,0 % des agences civiles fédérales corrigent les vulnérabilités CISA KEV dans le délai de 14 jours | Synthèse de conformité fédérale CISA BOD 22-01 |
Résumé : Les Vulnérabilités CVE en Chiffres
| Métrique | Valeur | Source Principale |
|---|---|---|
| Nouvelles vulnérabilités CVE répertoriées par an | 31 800+ nouvelles CVE / an | NIST NVD / MITRE |
| CVE publiées classées de gravité Haute ou Critique | 48,5 % Haute ou Critique | NIST NVD Analytics |
| Total cumulé de CVE depuis 1999 | 275 000+ CVE au total | Programme MITRE CVE |
| CVE publiées activement exploitées in-the-wild | 4,2 % activement exploitées | Catalogue CISA KEV / Qualys |
| Délai entre la sortie de la CVE et les scans de robots | 14 minutes pour scanner | Rapport Palo Alto Unit 42 |
| Violations exploitant des failles N-day connues avec correctifs | 86,0 % exploitation N-day | Mandiant / Verizon DBIR |
| Réduction de l’effort de tri des correctifs via le modèle EPSS | -82,0 % effort de tri | FIRST.org / Cyentia |
| Délai moyen pour corriger une CVE critique (MTTR) | 58,0 jours pour corriger | Recherche Qualys TruRisk |
| CVE critiques ciblant les navigateurs et VPN de périmètre | 42,0 % navigateurs/pare-feu | VulnCheck / NIST |
| Serveurs d’entreprise exécutant des CVE vieilles de 5+ ans | 28,0 % CVE héritées | Étude sur les vulnérabilités Tenable |
| Téléchargements de Log4j restant vulnérables à Log4Shell | 34,0 % Log4j vulnérable | Télémétrie Sonatype Central |
| CVE Chromium et Windows causées par la sécurité mémoire | 70,0 % bogues mémoire | Microsoft MSRC / Google |
| Coût d’un cycle de correctifs d’urgence en entreprise | 48 500 $ / cycle de correctif | Étude Ponemon Institute |
| Délai moyen de l’éditeur pour corriger un zero-day | 52,0 jours de délai éditeur | Google Project Zero |
| Conformité des agences fédérales au mandat KEV de 14 jours | 88,0 % conformité fédérale | Rapport CISA BOD 22-01 |
Méthodologie et Sources
Les statistiques de ce rapport ont été compilées à partir des registres officiels de bases de données de vulnérabilités de la NIST National Vulnerability Database (NVD) et du Programme MITRE CVE, de la télémétrie de suivi des exploits du catalogue Known Exploited Vulnerabilities (KEV) de la CISA, des données de modèles prédictifs de FIRST.org (EPSS et CVSS v4.0), des données de référence de gestion des vulnérabilités de Qualys, Tenable et Sonatype, et des recherches sur les zero-days de Google Project Zero et du Microsoft Security Response Center.
-
NIST National Vulnerability Database (NVD) & MITRE : Statistiques du programme CVE, distributions des scores CVSS et métriques NVD (31 800+ CVE annuelles, 48,5 % Haute/Critique, 275k au total).
-
Cybersecurity and Infrastructure Security Agency (CISA) : Catalogue Known Exploited Vulnerabilities (KEV) et conformité BOD 22-01 (4,2 % exploitées in-the-wild, 88 % de conformité fédérale).
-
FIRST.org & Cyentia Institute : Recherche sur l’Exploit Prediction Scoring System (EPSS) et spécifications CVSS v4.0 (-82 % d’effort de correctif via EPSS, 32 % CVSS 4.0).
-
Qualys & Tenable : Rapport de gestion des vulnérabilités TruRisk : repères de MTTR et persistance des CVE héritées (58,0 jours MTTR, 28 % de CVE de 5+ ans).
-
Google Project Zero & Microsoft Security (MSRC) : Bilan annuel : exploitation des zero-days et 70 % de vulnérabilités de sécurité mémoire (délai de correctif de 52 jours, 70 % de bogues mémoire).
-
Veille sur les données : Les statistiques CVE reflètent les divulgations standardisées de vulnérabilités répertoriées dans les dictionnaires NIST NVD et MITRE pour les logiciels d’entreprise, les systèmes d’exploitation et les micrologiciels. Les vulnérabilités propriétaires privées non divulguées sont catégorisées séparément.
-
Dernière mise à jour : Août 2026. Cette synthèse est mise à jour trimestriellement à mesure que les décomptes du NIST NVD, les ajouts au catalogue CISA KEV et les modèles prédictifs EPSS sont actualisés.