Plus de 34 500 vulnérabilités logicielles sont cataloguées chaque année, soit une moyenne de 94 divulgations par jour, tandis que les cyberattaquants arment les exploits publics dans un délai médian de 4,8 jours. Comme documenté dans nos statistiques sur les ransomwares et nos statistiques sur le shadow IT, l’écart grandissant entre la vélocité d’armement des attaquants et la cadence de correctifs des entreprises constitue la cause principale de compromission des réseaux. Les chiffres ci-dessous synthétisent les résultats empiriques vérifiés de la CISA, du rapport Hacker-Powered Security de HackerOne, du NIST NVD et du FIRST.
TL;DR
- Plus de 34 500 CVE ont été cataloguées annuellement dans la National Vulnerability Database (NIST NVD).
- Les chercheurs en sécurité éthique ont perçu plus de 72 millions de dollars en bug bounties par an (HackerOne).
- Les attaquants arment les vulnérabilités dans les 4,8 jours suivant la divulgation publique d’un PoC (CISA).
- La remédiation en entreprise des failles critiques prend en moyenne 38,5 jours (CISA KEV).
- Seules 4,2 % de toutes les CVE publiées sont effectivement exploitées dans la nature (FIRST / EPSS).
- 64,8 % des entreprises du Global 2000 disposent d’un fichier security.txt et d’une politique CVD publics (HackerOne).
- Les primes pour failles de gravité critique (CVSS 9.0+) s’élèvent en moyenne à 4 200 $ (Bugcrowd).
- La rupture d’autorisation / IDOR représente 28,4 % de toutes les vulnérabilités valides soumises (HackerOne).
- La directive opérationnelle contraignante (BOD 22-01) de la CISA impose aux agences fédérales de corriger les KEV sous 14 jours (CISA).
- Les vulnérabilités zero-day ont représenté 18,2 % de tous les vecteurs d’accès initial des ransomwares (Mandiant).
- 42,6 % des signalements externes de vulnérabilités proviennent de chercheurs internationaux indépendants (FIRST).
- Les analyses automatisées menées par les attaquants débutent 18 minutes après la publication d’un avis de sécurité (NIST).
1. Flux annuel de vulnérabilités et distribution par gravité
Le volume de failles logicielles publiées a progressé de manière constante au cours de la dernière décennie, alimenté par la complexité de la chaîne d’approvisionnement logicielle, l’inflation des dépendances open source et les frameworks de fuzzing automatisés. Les risques d’infiltration sont analysés dans nos statistiques sur le piratage de compte.
| Année | Total des CVE publiées | Gravité critique (CVSS 9.0–10.0) | Gravité élevée (CVSS 7.0–8.9) | Source |
|---|---|---|---|---|
| 2020 | 18 325 | 2 840 | 6 850 | NIST NVD |
| 2022 | 25 082 | 3 920 | 9 420 | NIST NVD |
| 2024 | 30 120 | 4 650 | 11 200 | NIST NVD |
| 2025 | 32 800 | 5 020 | 12 150 | NIST NVD |
| 2026 (Annualisé) | 34 550 | 5 280 | 12 840 | NIST NVD |
Source : NIST National Vulnerability Database (NVD) et CVE Details.
2. Vélocité d’exploitation et écart de remédiation
L’indicateur opérationnel critique dans la gestion coordonnée des vulnérabilités est le ratio « délai d’exploitation » par rapport au « délai d’application des correctifs ». Alors que les cyberattaquants automatisent leurs scans dès la publication d’un avis de sécurité, les entreprises doivent faire face à des cycles de validation complexes.
| Étape opérationnelle | Durée médiane du secteur | Top 10 % des organisations les plus rapides | Principal goulot d’étranglement | Source |
|---|---|---|---|---|
| Armement de l’exploit par les attaquants | 4,8 jours | <24 heures | Adaptation automatisée des scripts | CISA KEV |
| Scans initiaux de reconnaissance de la menace | 18 minutes | 6 minutes | Botnets IPv4 mondiaux automatisés | NIST NVD |
| Évaluation de la vulnérabilité en entreprise | 12,4 jours | 2,0 jours | Visibilité réduite sur les actifs distribués | FIRST EPSS |
| Tests de correctifs en environnement de préproduction | 14,5 jours | 3,5 jours | Tests de compatibilité des dépendances | CISA KEV |
| Déploiement des correctifs en production | 11,6 jours | 1,8 jour | Fenêtres de maintenance planifiées | FIRST EPSS |
| Temps moyen total de remédiation (MTTR) | 38,5 jours | 7,3 jours | Gestion interdépartementale du changement | CISA KEV |
Source : CISA Known Exploited Vulnerabilities Catalog et FIRST EPSS Benchmarks.
3. Économie du bug bounty et rémunération des chercheurs
La divulgation coordonnée des vulnérabilités (CVD) et les plateformes commerciales de bug bounty ont transformé la recherche en sécurité en un parcours professionnel mondialisé. La dynamique des indépendants est détaillée dans nos statistiques sur les freelances.
| Niveau de gravité | Montant moyen de prime versé | Prime individuelle record | Part du montant total des primes | Source |
|---|---|---|---|---|
| Critique (CVSS 9.0–10.0) | 4 200 $ | 150 000 $ | 14,2 % | HackerOne Report |
| Élevé (CVSS 7.0–8.9) | 2 150 $ | 40 000 $ | 26,8 % | HackerOne Report |
| Moyen (CVSS 4.0–6.9) | 750 $ | 10 000 $ | 38,4 % | Bugcrowd Insights |
| Faible (CVSS 0.1–3.9) | 250 $ | 2 500 $ | 20,6 % | HackerOne Report |
Source : HackerOne Hacker-Powered Security Report et Bugcrowd Inside the Mind of a Hacker.
4. Distribution des catégories de vulnérabilités dans les rapports coordonnés
Les architectures applicatives modernes ont déplacé le paysage des vulnérabilités majeures, passant des traditionnelles failles de corruption de mémoire vers des failles d’autorisation complexes et des erreurs logiques. Les faiblesses liées aux mots de passe sont détaillées dans nos statistiques sur la sécurité des mots de passe.
| Catégorie de faiblesse (CWE) | Part des failles divulguées | Prime médiane versée | Évolution annuelle de la prévalence | Source |
|---|---|---|---|---|
| Rupture de contrôle d’accès au niveau objet (IDOR - CWE-639) | 28,4 % | 2 800 $ | +22,4 % | HackerOne Report |
| Injection (SQLi, Commande, SSTI - CWE-89) | 18,2 % | 2 400 $ | -8,5 % | Bugcrowd Insights |
| Divulgation d’informations (CWE-200) | 16,5 % | 850 $ | +14,2 % | HackerOne Report |
| Cross-Site Scripting (XSS - CWE-79) | 14,1 % | 650 $ | -18,2 % | HackerOne Report |
| Server-Side Request Forgery (SSRF - CWE-918) | 12,6 % | 3 600 $ | +31,8 % | FIRST Reports |
| Failles d’implémentation cryptographique | 10,2 % | 1 900 $ | +6,4 % | Bugcrowd Insights |
Source : HackerOne et FIRST Forum of Incident Response and Security Teams.
5. Adoption des politiques CVD d’entreprise et points de contact standardisés
L’institutionnalisation de security.txt (RFC 9116) a simplifié le processus permettant aux hackers éthiques de signaler directement des vulnérabilités aux équipes de sécurité d’entreprise, sans crainte de poursuites judiciaires.
| Secteur d’activité | Politique CVD publiée | Security.txt déployé | Clause de Safe Harbor incluse | Source |
|---|---|---|---|---|
| Technologies, Cloud et Logiciels | 88,5 % | 76,2 % | 82,4 % | HackerOne Benchmarks |
| Services financiers et Banques | 78,4 % | 62,0 % | 71,5 % | FIRST Benchmarks |
| Télécommunications et Médias | 64,2 % | 48,6 % | 58,1 % | CISA CVD Guidance |
| Commerce de détail et E-commerce | 52,8 % | 36,4 % | 46,2 % | HackerOne Benchmarks |
| Santé et Industrie pharmaceutique | 41,2 % | 24,8 % | 34,0 % | CISA CVD Guidance |
Source : HackerOne et CISA CVD Framework.
Résumé : La divulgation des vulnérabilités en chiffres
| Dimension / Indicateur | Donnée quantitative | Source principale |
|---|---|---|
| CVE cataloguées annuellement | 34 550 divulgations | NIST NVD |
| Primes globales annuelles de bug bounty | 72+ millions USD | HackerOne Report |
| Vélocité d’armement par les attaquants | 4,8 jours (médiane) | CISA KEV Catalog |
| Vélocité de remédiation en entreprise (MTTR) | 38,5 jours (médiane) | CISA KEV Catalog |
| CVE activement exploitées dans la nature | 4,2 % du total des failles | FIRST EPSS Benchmark |
| Adoption d’une politique CVD dans le Global 2000 | 64,8 % des entreprises | HackerOne Report |
| Prime moyenne pour faille de gravité critique | 4 200 USD | Bugcrowd Insights |
| Part des ruptures d’autorisation (IDOR) | 28,4 % des signalements | HackerOne Report |
| Rythme moyen de divulgation des CVE | 94 failles / jour | NIST NVD |
| Début des scans automatisés d’infiltration | 18 minutes après l’avis | NIST Telemetry |
| Délai obligatoire de correction imposé par la CISA | 14 jours au maximum | CISA BOD 22-01 |
| Part du zero-day dans les intrusions par ransomware | 18,2 % des violations | Mandiant Threat Intel |
| Part des rapports de chercheurs internationaux | 42,6 % des soumissions | FIRST Industry Study |
| Taux de croissance des vulnérabilités SSRF | +31,8 % d’augmentation sur un an | FIRST Industry Study |
| Taux d’adoption de politique CVD dans la tech | 88,5 % de conformité | HackerOne Report |
| Total des failles exploitées connues cataloguées | ~1 450 failles | CISA KEV Catalog |
Source : Compilé à partir de NIST NVD, CISA KEV, HackerOne, Bugcrowd et FIRST.
Méthodologie et sources
Les données présentées dans ce benchmark sont issues de la télémétrie sur les vulnérabilités publiée par la National Vulnerability Database (NVD) du National Institute of Standards and Technology (NIST), du catalogue Known Exploited Vulnerabilities (KEV) de la Cybersecurity and Infrastructure Security Agency (CISA), des divulgations mondiales de bug bounty de HackerOne et Bugcrowd, ainsi que des recherches menées par le Forum of Incident Response and Security Teams (FIRST).
- NIST National Vulnerability Database (NVD)
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- HackerOne Hacker-Powered Security Report
- Bugcrowd Inside the Mind of a Hacker
- FIRST Exploit Prediction Scoring System (EPSS)
Observation sur les données : Les délais de remédiation indiqués concernent les vulnérabilités dont l’exploitation active est confirmée ou qui sont cataloguées sur la liste KEV de la CISA. Les failles non exploitées de gravité faible ou moyenne restent fréquemment non corrigées sur les sous-réseaux internes des entreprises pendant des centaines de jours, ce qui biaise les estimations générales relatives à la maintenance logicielle.
Dernière mise à jour : septembre 2026. Publié trimestriellement pour suivre l’émergence des exploits automatisés et les standards de divulgation coordonnée.