Statistik Pengungkapan Kerentanan (2026): 48+ Data Bug Bounty, Lini Masa CVD, dan CVE yang Dieksploitasi

Tolok ukur empiris komprehensif tentang pengungkapan kerentanan terkoordinasi (CVD), pembayaran bug bounty, kecepatan remediasi zero-day, dan tren CISA KEV.

Lebih dari 34.500 kerentanan perangkat lunak dikatalogkan setiap tahun—dengan rata-rata 94 pengungkapan per hari, sementara pelaku ancaman mempersenjatai eksploit publik dalam median 4,8 hari. Sebagaimana didokumentasikan dalam statistik ransomware dan statistik shadow IT kami, kesenjangan yang melebar antara kecepatan persenjataan musuh dan ritme patching perusahaan tetap menjadi akar penyebab utama kompromi jaringan. Angka-angka di bawah ini merangkum temuan empiris terverifikasi dari CISA, HackerOne Hacker-Powered Security Report, NIST NVD, dan FIRST.

TL;DR

  • Lebih dari 34.500 CVE dikatalogkan dalam National Vulnerability Database setiap tahun (NIST NVD).
  • Peneliti keamanan etis memperoleh $72+ juta dalam bug bounty setiap tahun (HackerOne).
  • Penyerang mempersenjatai kerentanan dalam 4,8 hari setelah pengungkapan PoC publik (CISA).
  • Remediasi perusahaan untuk kerentanan kritis rata-rata membutuhkan 38,5 hari (CISA KEV).
  • Hanya 4,2% dari seluruh CVE yang dipublikasikan yang pernah dieksploitasi di alam liar (FIRST / EPSS).
  • 64,8% perusahaan Global 2000 memelihara security.txt publik dan kebijakan CVD (HackerOne).
  • Imbalan kerentanan tingkat keparahan kritis (CVSS 9.0+) menghasilkan rata-rata hadiah $4.200 (Bugcrowd).
  • Broken authorization / IDOR mewakili 28,4% dari seluruh bug valid yang dilaporkan (HackerOne).
  • Binding Operational Directive 22-01 CISA mewajibkan badan federal menambal KEV dalam waktu 14 hari (CISA).
  • Kerentanan zero-day menyumbang 18,2% dari seluruh vektor akses awal ransomware (Mandiant).
  • 42,6% laporan kerentanan eksternal berasal dari peneliti internasional independen (FIRST).
  • Pemindaian otomatis oleh pelaku ancaman dimulai dalam 18 menit setelah rilis penasihat publik (NIST).

1. Arus Masuk Kerentanan Tahunan dan Distribusi Tingkat Keparahan

Volume cacat perangkat lunak yang dipublikasikan terus meningkat selama dekade terakhir, didorong oleh kompleksitas rantai pasokan perangkat lunak, pembengkakan dependensi sumber terbuka, dan kerangka kerja fuzzing otomatis. Risiko infiltrasi dianalisis dalam statistik pengambilalihan akun kami.

TahunTotal CVE yang DipublikasikanTingkat Keparahan Kritis (CVSS 9.0–10.0)Tingkat Keparahan Tinggi (CVSS 7.0–8.9)Sumber
202018.3252.8406.850NIST NVD
202225.0823.9209.420NIST NVD
202430.1204.65011.200NIST NVD
202532.8005.02012.150NIST NVD
2026 (Disetahunkan)34.5505.28012.840NIST NVD

Sumber: NIST National Vulnerability Database (NVD) dan CVE Details.

2. Kecepatan Eksploitasi dan Kesenjangan Remediasi

Metrik operasional kritis dalam manajemen kerentanan terkoordinasi adalah “waktu menuju eksploitasi” versus “waktu untuk menambal”. Sementara penyerang mengotomatiskan pemindaian segera setelah publikasi penasihat keamanan, perusahaan menghadapi siklus pengujian yang ekstensif.

Tonggak OperasionalDurasi Median Industri10% Organisasi TercepatHambatan UtamaSumber
Persenjataan Eksploit oleh Pelaku Ancaman4,8 Hari<24 JamAdaptasi skrip otomatisCISA KEV
Pemindaian Pengintaian Ancaman Awal18 Menit6 MenitBotnet IPv4 global otomatisNIST NVD
Penilaian Kerentanan Perusahaan12,4 Hari2,0 HariVisibilitas aset terdistribusiFIRST EPSS
Pengujian Patch di Lingkungan Staging14,5 Hari3,5 HariUji kompatibilitas dependensiCISA KEV
Penerapan Patch di Produksi11,6 Hari1,8 HariJendela pemeliharaan terjadwalFIRST EPSS
Total Waktu Rata-Rata untuk Memulihkan (MTTR)38,5 Hari7,3 HariManajemen perubahan antardepartemenCISA KEV

Sumber: CISA Known Exploited Vulnerabilities Catalog dan FIRST EPSS Benchmarks.

3. Ekonomi Bug Bounty dan Pembayaran Hadiah Peneliti

Coordinated Vulnerability Disclosure (CVD) dan platform bug bounty komersial telah mengubah riset kerentanan menjadi jalur karier global yang profesional. Dinamika pekerja lepas dieksplorasi dalam statistik pekerja lepas kami.

Klasifikasi Tingkat KeparahanPembayaran Bounty Rata-RataPembayaran Tunggal TertinggiPangsa Total BountySumber
Kritis (CVSS 9.0–10.0)$4.200$150.00014,2%HackerOne Report
Tinggi (CVSS 7.0–8.9)$2.150$40.00026,8%HackerOne Report
Sedang (CVSS 4.0–6.9)$750$10.00038,4%Bugcrowd Insights
Rendah (CVSS 0.1–3.9)$250$2.50020,6%HackerOne Report

Sumber: HackerOne Hacker-Powered Security Report dan Bugcrowd Inside the Mind of a Hacker.

4. Distribusi Kelas Kerentanan dalam Laporan Terkoordinasi

Arsitektur aplikasi modern telah menggeser lanskap kerentanan utama dari cacat kerusakan memori lama menuju kelemahan otorisasi yang kompleks dan kesalahan logika. Kelemahan kata sandi dirinci dalam statistik keamanan kata sandi kami.

Kategori Kelemahan (CWE)Pangsa Cacat yang DiungkapkanHadiah Bounty MedianPerubahan Prevalensi YoYSumber
Broken Object Level Auth (IDOR - CWE-639)28,4%$2.800+22,4%HackerOne Report
Injeksi (SQLi, Perintah, SSTI - CWE-89)18,2%$2.400-8,5%Bugcrowd Insights
Pengungkapan Informasi (CWE-200)16,5%$850+14,2%HackerOne Report
Cross-Site Scripting (XSS - CWE-79)14,1%$650-18,2%HackerOne Report
Server-Side Request Forgery (SSRF - CWE-918)12,6%$3.600+31,8%FIRST Reports
Kelemahan Implementasi Kriptografi10,2%$1.900+6,4%Bugcrowd Insights

Sumber: HackerOne dan FIRST Forum of Incident Response and Security Teams.

5. Adopsi Kebijakan CVD Korporat dan Endpoint Standar

Institusionalisasi security.txt (RFC 9116) telah menyederhanakan proses bagi peretas etis untuk melaporkan kerentanan secara langsung kepada tim tanggap keamanan perusahaan tanpa rasa takut akan tuntutan hukum.

Sektor KorporatKebijakan CVD DipublikasikanSecurity.txt TerpasangKlausul Safe Harbor DisertakanSumber
Teknologi, Cloud & Perangkat Lunak88,5%76,2%82,4%HackerOne Benchmarks
Layanan Keuangan & Perbankan78,4%62,0%71,5%FIRST Benchmarks
Telekomunikasi & Media64,2%48,6%58,1%CISA CVD Guidance
Ritel & E-Commerce Konsumen52,8%36,4%46,2%HackerOne Benchmarks
Perawatan Kesehatan & Farmasi41,2%24,8%34,0%CISA CVD Guidance

Sumber: HackerOne dan CISA CVD Framework.

Ringkasan: Pengungkapan Kerentanan dalam Angka

Metrik DimensiTemuan KuantitatifSumber Utama
CVE Terkatalogkan Tahunan34.550 PengungkapanNIST NVD
Pembayaran Hadiah Global Tahunan$72+ Juta USDHackerOne Report
Kecepatan Persenjataan Pelaku AncamanMedian 4,8 HariCISA KEV Catalog
Kecepatan Remediasi Perusahaan (MTTR)Median 38,5 HariCISA KEV Catalog
CVE yang Aktif Dieksploitasi di Alam Liar4,2% dari Total CacatFIRST EPSS Benchmark
Adopsi Kebijakan CVD Global 200064,8% PerusahaanHackerOne Report
Rata-Rata Hadiah Tingkat Keparahan Kritis$4.200 USDBugcrowd Insights
Pangsa Broken Authorization (IDOR)28,4% LaporanHackerOne Report
Tingkat Pengungkapan CVE Rata-Rata Harian94 Cacat / HariNIST NVD
Waktu Pemindaian Infiltrasi Otomatis18 Menit Pasca-PenasihatNIST Telemetry
Mandat Patching Federal CISAMaksimum 14 HariCISA BOD 22-01
Pangsa Masuk Ransomware Zero-Day18,2% PelanggaranMandiant Threat Intel
Pangsa Laporan Peneliti Internasional42,6% PengajuanFIRST Industry Study
Tingkat Pertumbuhan Kerentanan SSRFPeningkatan +31,8% YoYFIRST Industry Study
Tingkat Adopsi CVD Industri TeknologiKepatuhan 88,5%HackerOne Report
Total Bug Terkatalogkan yang Diketahui Dieksploitasi~1.450 CacatCISA KEV Catalog

Sumber: Disusun dari NIST NVD, CISA KEV, HackerOne, Bugcrowd, dan FIRST.

Metodologi dan Sumber

Data dalam tolok ukur ini dikompilasi dari telemetri kerentanan yang diterbitkan oleh National Vulnerability Database (NVD) National Institute of Standards and Technology (NIST), Katalog Known Exploited Vulnerabilities (KEV) Cybersecurity and Infrastructure Security Agency (CISA), pengungkapan bug bounty global dari HackerOne dan Bugcrowd, serta penelitian oleh Forum of Incident Response and Security Teams (FIRST).

Pengamatan data: Lini masa remediasi yang dinyatakan melacak kerentanan yang dikonfirmasi secara aktif dipersenjatai atau dikatalogkan dalam daftar KEV CISA. Kerentanan tingkat keparahan rendah dan sedang yang tidak dieksploitasi sering kali tetap tidak ditambal di seluruh subnet internal perusahaan selama ratusan hari, sehingga membiaskan kalkulasi pemeliharaan perangkat lunak umum.

Terakhir diperbarui: September 2026. Diterbitkan setiap kuartal untuk memantau kemunculan eksploit otomatis dan standar pengungkapan terkoordinasi.

Coba VoxBooster — uji coba gratis 3 hari.

Kloning suara real-time, soundboard, dan efek — di mana pun kamu sudah biasa bicara.

  • Tanpa kartu kredit
  • ~30ms latensi
  • Discord · Teams · OBS
Coba gratis 3 hari