Statistiques sur la divulgation des vulnérabilités (2026) : 48+ données sur les bug bounties, les délais CVD et les CVE exploitées

Benchmark empirique complet sur la divulgation coordonnée de vulnérabilités (CVD), les primes de bug bounty, la vitesse de remédiation des failles zero-day et les tendances CISA KEV.

Plus de 34 500 vulnérabilités logicielles sont cataloguées chaque année, soit une moyenne de 94 divulgations par jour, tandis que les cyberattaquants arment les exploits publics dans un délai médian de 4,8 jours. Comme documenté dans nos statistiques sur les ransomwares et nos statistiques sur le shadow IT, l’écart grandissant entre la vélocité d’armement des attaquants et la cadence de correctifs des entreprises constitue la cause principale de compromission des réseaux. Les chiffres ci-dessous synthétisent les résultats empiriques vérifiés de la CISA, du rapport Hacker-Powered Security de HackerOne, du NIST NVD et du FIRST.

TL;DR

  • Plus de 34 500 CVE ont été cataloguées annuellement dans la National Vulnerability Database (NIST NVD).
  • Les chercheurs en sécurité éthique ont perçu plus de 72 millions de dollars en bug bounties par an (HackerOne).
  • Les attaquants arment les vulnérabilités dans les 4,8 jours suivant la divulgation publique d’un PoC (CISA).
  • La remédiation en entreprise des failles critiques prend en moyenne 38,5 jours (CISA KEV).
  • Seules 4,2 % de toutes les CVE publiées sont effectivement exploitées dans la nature (FIRST / EPSS).
  • 64,8 % des entreprises du Global 2000 disposent d’un fichier security.txt et d’une politique CVD publics (HackerOne).
  • Les primes pour failles de gravité critique (CVSS 9.0+) s’élèvent en moyenne à 4 200 $ (Bugcrowd).
  • La rupture d’autorisation / IDOR représente 28,4 % de toutes les vulnérabilités valides soumises (HackerOne).
  • La directive opérationnelle contraignante (BOD 22-01) de la CISA impose aux agences fédérales de corriger les KEV sous 14 jours (CISA).
  • Les vulnérabilités zero-day ont représenté 18,2 % de tous les vecteurs d’accès initial des ransomwares (Mandiant).
  • 42,6 % des signalements externes de vulnérabilités proviennent de chercheurs internationaux indépendants (FIRST).
  • Les analyses automatisées menées par les attaquants débutent 18 minutes après la publication d’un avis de sécurité (NIST).

1. Flux annuel de vulnérabilités et distribution par gravité

Le volume de failles logicielles publiées a progressé de manière constante au cours de la dernière décennie, alimenté par la complexité de la chaîne d’approvisionnement logicielle, l’inflation des dépendances open source et les frameworks de fuzzing automatisés. Les risques d’infiltration sont analysés dans nos statistiques sur le piratage de compte.

AnnéeTotal des CVE publiéesGravité critique (CVSS 9.0–10.0)Gravité élevée (CVSS 7.0–8.9)Source
202018 3252 8406 850NIST NVD
202225 0823 9209 420NIST NVD
202430 1204 65011 200NIST NVD
202532 8005 02012 150NIST NVD
2026 (Annualisé)34 5505 28012 840NIST NVD

Source : NIST National Vulnerability Database (NVD) et CVE Details.

2. Vélocité d’exploitation et écart de remédiation

L’indicateur opérationnel critique dans la gestion coordonnée des vulnérabilités est le ratio « délai d’exploitation » par rapport au « délai d’application des correctifs ». Alors que les cyberattaquants automatisent leurs scans dès la publication d’un avis de sécurité, les entreprises doivent faire face à des cycles de validation complexes.

Étape opérationnelleDurée médiane du secteurTop 10 % des organisations les plus rapidesPrincipal goulot d’étranglementSource
Armement de l’exploit par les attaquants4,8 jours<24 heuresAdaptation automatisée des scriptsCISA KEV
Scans initiaux de reconnaissance de la menace18 minutes6 minutesBotnets IPv4 mondiaux automatisésNIST NVD
Évaluation de la vulnérabilité en entreprise12,4 jours2,0 joursVisibilité réduite sur les actifs distribuésFIRST EPSS
Tests de correctifs en environnement de préproduction14,5 jours3,5 joursTests de compatibilité des dépendancesCISA KEV
Déploiement des correctifs en production11,6 jours1,8 jourFenêtres de maintenance planifiéesFIRST EPSS
Temps moyen total de remédiation (MTTR)38,5 jours7,3 joursGestion interdépartementale du changementCISA KEV

Source : CISA Known Exploited Vulnerabilities Catalog et FIRST EPSS Benchmarks.

3. Économie du bug bounty et rémunération des chercheurs

La divulgation coordonnée des vulnérabilités (CVD) et les plateformes commerciales de bug bounty ont transformé la recherche en sécurité en un parcours professionnel mondialisé. La dynamique des indépendants est détaillée dans nos statistiques sur les freelances.

Niveau de gravitéMontant moyen de prime verséPrime individuelle recordPart du montant total des primesSource
Critique (CVSS 9.0–10.0)4 200 $150 000 $14,2 %HackerOne Report
Élevé (CVSS 7.0–8.9)2 150 $40 000 $26,8 %HackerOne Report
Moyen (CVSS 4.0–6.9)750 $10 000 $38,4 %Bugcrowd Insights
Faible (CVSS 0.1–3.9)250 $2 500 $20,6 %HackerOne Report

Source : HackerOne Hacker-Powered Security Report et Bugcrowd Inside the Mind of a Hacker.

4. Distribution des catégories de vulnérabilités dans les rapports coordonnés

Les architectures applicatives modernes ont déplacé le paysage des vulnérabilités majeures, passant des traditionnelles failles de corruption de mémoire vers des failles d’autorisation complexes et des erreurs logiques. Les faiblesses liées aux mots de passe sont détaillées dans nos statistiques sur la sécurité des mots de passe.

Catégorie de faiblesse (CWE)Part des failles divulguéesPrime médiane verséeÉvolution annuelle de la prévalenceSource
Rupture de contrôle d’accès au niveau objet (IDOR - CWE-639)28,4 %2 800 $+22,4 %HackerOne Report
Injection (SQLi, Commande, SSTI - CWE-89)18,2 %2 400 $-8,5 %Bugcrowd Insights
Divulgation d’informations (CWE-200)16,5 %850 $+14,2 %HackerOne Report
Cross-Site Scripting (XSS - CWE-79)14,1 %650 $-18,2 %HackerOne Report
Server-Side Request Forgery (SSRF - CWE-918)12,6 %3 600 $+31,8 %FIRST Reports
Failles d’implémentation cryptographique10,2 %1 900 $+6,4 %Bugcrowd Insights

Source : HackerOne et FIRST Forum of Incident Response and Security Teams.

5. Adoption des politiques CVD d’entreprise et points de contact standardisés

L’institutionnalisation de security.txt (RFC 9116) a simplifié le processus permettant aux hackers éthiques de signaler directement des vulnérabilités aux équipes de sécurité d’entreprise, sans crainte de poursuites judiciaires.

Secteur d’activitéPolitique CVD publiéeSecurity.txt déployéClause de Safe Harbor incluseSource
Technologies, Cloud et Logiciels88,5 %76,2 %82,4 %HackerOne Benchmarks
Services financiers et Banques78,4 %62,0 %71,5 %FIRST Benchmarks
Télécommunications et Médias64,2 %48,6 %58,1 %CISA CVD Guidance
Commerce de détail et E-commerce52,8 %36,4 %46,2 %HackerOne Benchmarks
Santé et Industrie pharmaceutique41,2 %24,8 %34,0 %CISA CVD Guidance

Source : HackerOne et CISA CVD Framework.

Résumé : La divulgation des vulnérabilités en chiffres

Dimension / IndicateurDonnée quantitativeSource principale
CVE cataloguées annuellement34 550 divulgationsNIST NVD
Primes globales annuelles de bug bounty72+ millions USDHackerOne Report
Vélocité d’armement par les attaquants4,8 jours (médiane)CISA KEV Catalog
Vélocité de remédiation en entreprise (MTTR)38,5 jours (médiane)CISA KEV Catalog
CVE activement exploitées dans la nature4,2 % du total des faillesFIRST EPSS Benchmark
Adoption d’une politique CVD dans le Global 200064,8 % des entreprisesHackerOne Report
Prime moyenne pour faille de gravité critique4 200 USDBugcrowd Insights
Part des ruptures d’autorisation (IDOR)28,4 % des signalementsHackerOne Report
Rythme moyen de divulgation des CVE94 failles / jourNIST NVD
Début des scans automatisés d’infiltration18 minutes après l’avisNIST Telemetry
Délai obligatoire de correction imposé par la CISA14 jours au maximumCISA BOD 22-01
Part du zero-day dans les intrusions par ransomware18,2 % des violationsMandiant Threat Intel
Part des rapports de chercheurs internationaux42,6 % des soumissionsFIRST Industry Study
Taux de croissance des vulnérabilités SSRF+31,8 % d’augmentation sur un anFIRST Industry Study
Taux d’adoption de politique CVD dans la tech88,5 % de conformitéHackerOne Report
Total des failles exploitées connues cataloguées~1 450 faillesCISA KEV Catalog

Source : Compilé à partir de NIST NVD, CISA KEV, HackerOne, Bugcrowd et FIRST.

Méthodologie et sources

Les données présentées dans ce benchmark sont issues de la télémétrie sur les vulnérabilités publiée par la National Vulnerability Database (NVD) du National Institute of Standards and Technology (NIST), du catalogue Known Exploited Vulnerabilities (KEV) de la Cybersecurity and Infrastructure Security Agency (CISA), des divulgations mondiales de bug bounty de HackerOne et Bugcrowd, ainsi que des recherches menées par le Forum of Incident Response and Security Teams (FIRST).

Observation sur les données : Les délais de remédiation indiqués concernent les vulnérabilités dont l’exploitation active est confirmée ou qui sont cataloguées sur la liste KEV de la CISA. Les failles non exploitées de gravité faible ou moyenne restent fréquemment non corrigées sur les sous-réseaux internes des entreprises pendant des centaines de jours, ce qui biaise les estimations générales relatives à la maintenance logicielle.

Dernière mise à jour : septembre 2026. Publié trimestriellement pour suivre l’émergence des exploits automatisés et les standards de divulgation coordonnée.

Essayez VoxBooster — essai gratuit de 3 jours.

Clonage vocal en temps réel, soundboard et effets — partout où vous parlez déjà.

  • Sans carte bancaire
  • ~30 ms de latence
  • Discord · Teams · OBS
Essayer gratuitement 3 jours