Statistik Kerentanan CVE (2026): 48 Data tentang NIST NVD, CISA KEV, dan Kecepatan Eksploitasi

Statistik kerentanan CVE 2026: data NIST NVD dan CISA tentang 31.800+ CVE tahunan, 48,5% keparahan Tinggi/Kritis, 4,2% eksploitasi aktif, pemindaian 14 menit, dan 70% bug keamanan memori.

Lebih dari 31.800 kerentanan CVE baru dipublikasikan setiap tahun di NIST National Vulnerability Database, dengan 48,5% dinilai memiliki keparahan Tinggi atau Kritis, hanya 4,2% yang dieksploitasi secara aktif in-the-wild (CISA KEV), botnet otomatis memindai CVE baru dalam 14 menit, dan perusahaan membutuhkan rata-rata 58,0 hari untuk menambal celah kritis. Sementara 86% pembobolan mengeksploitasi celah N-day yang sudah diketahui dengan patch yang tersedia dan bug keamanan memori menyumbang 70% dari CVE Windows/Chromium, model EPSS memangkas beban triase patch sebesar -82% dan kerentanan lawas seperti Log4j masih bertahan di 34% unduhan. Angka-angka di bawah ini berasal dari riset empiris yang dipublikasikan oleh NIST NVD, MITRE, CISA, FIRST.org, Qualys, dan Google Project Zero.

TL;DR

  • Lebih dari 31.800 Common Vulnerabilities and Exposures (CVE) baru dikatalogkan setiap tahun (rata-rata 87 CVE baru per hari)
  • 48,5% dari semua kerentanan perangkat lunak CVE yang dipublikasikan diklasifikasikan sebagai keparahan Tinggi atau Kritis (CVSS 7.0 hingga 10.0)
  • Lebih dari 275.000 total kerentanan CVE kumulatif telah dikatalogkan sejak MITRE mendirikan sistem ini pada tahun 1999
  • Hanya 4,2% dari seluruh CVE yang dipublikasikan terkonfirmasi telah dipersenjatai dan dieksploitasi secara aktif in-the-wild (Katalog CISA KEV)
  • Bot penyerang otomatis memulai pemindaian massal internet untuk CVE yang baru dipublikasikan hanya dalam rata-rata 14 menit
  • 86,0% pelanggaran keamanan perusahaan akibat kerentanan mengeksploitasi celah N-day yang sudah diketahui yang patch-nya sudah tersedia
  • Memprioritaskan remediasi kerentanan menggunakan model EPSS mengurangi beban penambalan yang tidak perlu sebesar -82,0% (FIRST.org)
  • Waktu rata-rata remediasi (MTTR) perusahaan untuk kerentanan CVE berkeputusan kritis rata-rata 58,0 hari (Qualys)
  • 42,0% dari seluruh CVE berkeputusan Kritis menargetkan mesin peramban web dan perangkat keras jaringan perimeter / konsentrator VPN
  • 28,0% server internal perusahaan menjalankan setidaknya satu kerentanan tanpa patch yang dipublikasikan lebih dari 5 tahun lalu
  • 34,0% unduhan paket Java Log4j modern pada 2025/2026 masih mengunduh versi yang rentan terhadap Log4Shell (CVE-2021-44228)
  • 70,0% dari semua kerentanan keamanan tingkat tinggi di Microsoft Windows dan Google Chromium adalah bug keamanan memori
  • Menjalankan siklus patch darurat di luar jadwal di seluruh perusahaan menelan biaya rata-rata $48.500 dalam biaya operasional tenaga kerja langsung

1. Pengungkapan Tahunan: 31.800+ CVE Tahunan dan 48,5% Tinggi/Kritis

Fuzzing otomatis dan program bug bounty telah mendorong percepatan eksponensial dalam pengatalogan kerentanan resmi. NIST NVD mencatat lebih dari 31.800 CVE baru setiap tahun.

Distribusi keparahan: 48,5% CVE memiliki tingkat keparahan Tinggi atau Kritis (NIST/MITRE), menambah katalog kumulatif historis yang kini melampaui 275.000 kerentanan.

MetrikNilaiSumber
Total Common Vulnerabilities and Exposures (CVE) yang dipublikasikan setiap tahun di NIST National Vulnerability Database (NVD)31.800+ kerentanan CVE baru dikatalogkan pada 2025/2026 (rata-rata 87 CVE baru per hari)NIST National Vulnerability Database (NVD) / MITRE
Pangsa kerentanan CVE terpublikasi yang dikategorikan sebagai keparahan Tinggi atau Kritis (Skor CVSS 7.0 hingga 10.0)48,5% dari semua CVE yang dipublikasikan dinilai berstatus Tinggi atau KritisNIST NVD Severity Analytics / First.org CVSS
Total kumulatif kerentanan CVE yang dipublikasikan sejak MITRE membentuk sistem CVE pada tahun 1999275.000+ total kerentanan CVE kumulatif yang dikatalogkan hingga saat iniStatistik Resmi Program MITRE CVE

Program bug bounty dan pengungkapan peretasan etis terhubung dengan statistik bug bounty kami. Sumber: NIST National Vulnerability Database.

2. Eksploitasi Dunia Nyata: 4,2% CISA KEV dan Eksploitasi 14 Menit

Sebagian besar kerentanan teoretis tidak pernah dipersenjatai, sementara celah perimeter kritis menghadapi eksploitasi otomatis dalam hitungan menit setelah diungkapkan. Hanya 4,2% CVE yang dieksploitasi in-the-wild.

Kecepatan pemindaian: botnet memindai CVE baru dalam 14 menit (Palo Alto), sementara 86,0% pembobolan mengeksploitasi celah N-day yang sudah diketahui dengan patch yang ada (Mandiant).

MetrikNilaiSumber
Katalog CISA Known Exploited Vulnerabilities (KEV): proporsi total CVE terpublikasi yang terkonfirmasi dipersenjatai secara aktif in-the-wild oleh aktor ancaman4,2% dari semua CVE yang dipublikasikan terkonfirmasi dieksploitasi secara aktif in-the-wildTelemetri Katalog CISA KEV / Qualys
Kecepatan dari publikasi CVE hingga eksploitasi in-the-wild: waktu antara pengungkapan CVE publik dan kampanye pemindaian penyerang otomatis14 menit waktu rata-rata bagi aktor ancaman untuk memulai pemindaian otomatis terhadap CVE yang baru dipublikasikanLaporan Ancaman Palo Alto Networks Unit 42
Eksploitasi Zero-Day vs N-Day: proporsi pelanggaran jaringan perusahaan yang mengeksploitasi kerentanan N-day dengan patch yang ada (vs zero-day)86,0% pelanggaran berbasis kerentanan mengeksploitasi celah N-day yang telah diketahui dengan patch yang tersediaMandiant M-Trends / Verizon DBIR

Vektor serangan pembobolan data dan akses awal terhubung dengan statistik kebocoran data kami. Sumber: CISA Known Exploited Vulnerabilities.

3. Metrik Remediasi & EPSS: -82% Beban Triase dan MTTR 58 Hari

Hanya mengandalkan skor dasar CVSS menyebabkan kelelahan patch, sedangkan skor probabilitas prediktif memfokuskan remediasi pada ancaman aktif. EPSS memangkas beban patch sebesar -82,0%.

Latensi remediasi: perusahaan membutuhkan rata-rata 58,0 hari untuk menerapkan patch kritis (Qualys), dengan VPN perimeter dan peramban mencakup 42,0% dari seluruh celah kritis.

MetrikNilaiSumber
Efisiensi EPSS (Exploit Prediction Scoring System): efektivitas skor probabilitas EPSS dalam memprediksi eksploitasi in-the-wild vs skor CVSS mentahPengurangan 82,0% dalam upaya prioritas patch yang tidak perlu menggunakan EPSS + CISA KEV dibandingkan CVSS mentahFIRST.org EPSS Data / Cyentia Institute
Rata-rata Mean Time to Remediate (MTTR) CVE kritis: hari yang dibutuhkan departemen TI perusahaan untuk menambal CVE berkeputusan kritis58,0 hari waktu rata-rata bagi organisasi perusahaan untuk menambal CVE kritisRiset Ancaman Qualys TruRisk / Ponemon
Kategori perangkat lunak paling rentan: domain perangkat lunak penyumbang volume tertinggi pengungkapan CVE kritis (Peramban Web, Kernel OS, Edge VPN)42,0% CVE Kritis menargetkan peramban web dan perangkat keras jaringan/firewall perimeterVulnCheck State of Exploitation / NIST

Manajemen kerentanan operasi SIEM dan SOC terhubung dengan statistik siem soc kami. Sumber: FIRST.org EPSS Data.

4. Persistensi Sistem Lawas & Keamanan Memori: 28% CVE 5+ Tahun dan 70% Bug Memori

Server lawas yang tidak terkelola dan perangkat tertanam sering kali menjalankan basis kode yang terlupakan yang tetap rentan secara permanen terhadap eksploitasi historis. 28,0% server menjalankan CVE berusia 5+ tahun.

Bug memori: 70,0% kerentanan Windows/Chromium adalah kelemahan keamanan memori (Microsoft/Google), sementara 34,0% unduhan Log4j tetap rentan terhadap Log4Shell (Sonatype).

MetrikNilaiSumber
Persistensi kerentanan lawas: sistem perusahaan yang aktif menjalankan CVE tanpa patch yang dipublikasikan lebih dari 5 tahun lalu (mis., Log4j, EternalBlue)28,0% dari server internal perusahaan menjalankan setidaknya satu CVE berumur 5+ tahun tanpa patchTenable State of Vulnerability Management
Persistensi Log4j (Log4Shell / CVE-2021-44228): aplikasi perusahaan yang masih mengunduh dan menjalankan versi pustaka Log4j yang rentan34,0% unduhan paket Log4j pada 2025/2026 tetap merupakan versi Log4Shell yang rentanTelemetri Sonatype Central Repository
CVE keamanan memori: proporsi kerentanan tingkat tinggi yang disebabkan oleh bug manajemen memori (buffer overflow, use-after-free) dalam kode C/C++70,0% dari semua CVE keamanan Microsoft dan Google Chromium adalah kerentanan keamanan memoriMicrosoft Security Response Center (MSRC) / Google Chromium

Kerentanan rantai pasok perangkat lunak dan dependensi terhubung dengan statistik serangan rantai pasok kami. Sumber: Microsoft Security Response Center.

5. Ekonomi Patch & Latensi Zero-Day: Biaya Patch $48,5k dan Keterlambatan Vendor 52 Hari

Menerapkan pembaruan darurat di luar jadwal pada kluster produksi global yang terdistribusi memerlukan pengujian kompatibilitas yang ekstensif. Patch darurat menelan biaya $48.500 per siklus.

Responsivitas vendor: vendor membutuhkan rata-rata 52,0 hari untuk menambal zero-day yang dilaporkan (Google Project Zero), dengan 32,0% pengungkapan telah mengadopsi CVSS v4.0.

MetrikNilaiSumber
Biaya patch keamanan darurat di luar jadwal: biaya tenaga kerja TI operasional per penyebaran patch darurat tunggal di perusahaan$48.500 rata-rata biaya tenaga kerja operasional untuk menjalankan satu siklus patch darurat di seluruh perusahaanStudi Manajemen Kerentanan Ponemon Institute
Keterlambatan rilis patch vendor: waktu rata-rata dari laporan kerentanan zero-day privat awal hingga rilis patch publik vendor (hari)52,0 hari waktu respons rata-rata vendor untuk mengembangkan dan merilis patch keamananTinjauan Tahunan Google Project Zero
Adopsi CVSS v4.0: pengungkapan kerentanan yang mengadopsi standar CVSS 4.0 yang disempurnakan dengan metrik ancaman dan kemudahan serangan32,0% dari anjuran keamanan yang baru dipublikasikan menyediakan peringkat CVSS v4.0FIRST.org Common Vulnerability Scoring System

Deteksi keamanan endpoint dan penambalan berbasis perilaku terhubung dengan statistik keamanan endpoint kami. Sumber: Google Project Zero.

6. Tata Kelola Pemindaian & Backlog: Pertumbuhan Backlog +24% dan Kepatuhan CISA 88%

Alat penilaian kerentanan otomatis yang berkelanjutan menemukan lebih banyak kerentanan setiap bulan daripada yang dapat diperbaiki oleh tim pengembang. Backlog yang belum ditambal tumbuh +24,0%.

Penegakan federal: 88,0% badan sipil federal AS menambal celah CISA KEV dalam batas waktu wajib 14 hari (CISA BOD 22-01), didukung oleh 64,0% adopsi pemindaian harian.

MetrikNilaiSumber
Frekuensi pemindaian kerentanan otomatis: perusahaan yang melakukan pemindaian kerentanan aset otomatis harian atau mingguan secara berkelanjutan64,0% dari lingkungan TI perusahaan melakukan pemindaian kerentanan otomatis berkelanjutanPanduan Pasar Gartner untuk Penilaian Kerentanan
Pertumbuhan backlog kerentanan: peningkatan tahunan dalam total backlog CVE yang belum terselesaikan dan belum ditambal yang dilacak di sistem tiket (Jira, ServiceNow)+24,0% pertumbuhan tahunan dalam backlog kerentanan tanpa patch di perusahaanBrinqa State of Cyber Risk Operations
Arahan operasional yang mengikat dari CISA (BOD 22-01): tingkat kepatuhan lembaga federal dalam menambal kerentanan CISA KEV dalam jendela wajib 14 hari88,0% dari badan sipil Federal menambal kerentanan CISA KEV dalam mandat 14 hariRingkasan Kepatuhan Federal CISA BOD 22-01

Ringkasan: Kerentanan CVE dalam Angka

MetrikNilaiSumber Utama
Kerentanan CVE baru yang dikatalogkan setiap tahun31.800+ CVE baru / tahunNIST NVD / MITRE
CVE terpublikasi dengan status keparahan Tinggi atau Kritis48,5% Tinggi atau KritisNIST NVD Analytics
Total CVE kumulatif sejak 1999275.000+ total CVEProgram MITRE CVE
CVE terpublikasi yang dieksploitasi aktif in-the-wild4,2% dieksploitasi aktifKatalog CISA KEV / Qualys
Waktu dari rilis CVE hingga pemindaian bot otomatis14 menit untuk pemindaianLaporan Palo Alto Unit 42
Pembobolan yang mengeksploitasi celah N-day dengan patch86,0% eksploitasi N-dayMandiant / Verizon DBIR
Pengurangan beban triase patch melalui model EPSS-82,0% upaya triaseFIRST.org / Cyentia
Waktu rata-rata untuk menambal CVE kritis (MTTR)58,0 hari untuk perbaikanRiset Qualys TruRisk
CVE kritis yang menargetkan peramban dan VPN perimeter42,0% peramban/firewallVulnCheck / NIST
Server perusahaan yang menjalankan CVE berusia 5+ tahun28,0% CVE lawasStudi Kerentanan Tenable
Unduhan Log4j yang masih rentan terhadap Log4Shell34,0% Log4j rentanTelemetri Sonatype Central
CVE Chromium & Windows akibat masalah keamanan memori70,0% bug memoriMicrosoft MSRC / Google
Biaya satu siklus patch darurat di seluruh perusahaan$48.500 / siklus patchStudi Ponemon Institute
Waktu rata-rata vendor merilis patch untuk zero-day52,0 hari penundaan vendorGoogle Project Zero
Kepatuhan lembaga federal terhadap mandat KEV 14 hari88,0% kepatuhan federalLaporan CISA BOD 22-01

Metodologi dan Sumber

Statistik dalam laporan ini dikompilasi dari catatan basis data kerentanan resmi NIST National Vulnerability Database (NVD) dan Program MITRE CVE, telemetri pelacakan eksploitasi dari Katalog Known Exploited Vulnerabilities (KEV) CISA, data model prediktif dari FIRST.org (EPSS dan CVSS v4.0), tolok ukur kerentanan perusahaan dari Qualys, Tenable, dan Sonatype, serta penelitian zero-day dari Google Project Zero dan Microsoft Security Response Center.

Coba VoxBooster — uji coba gratis 3 hari.

Kloning suara real-time, soundboard, dan efek — di mana pun kamu sudah biasa bicara.

  • Tanpa kartu kredit
  • ~30ms latensi
  • Discord · Teams · OBS
Coba gratis 3 hari