2026년 CVE 취약점 통계: NIST NVD, CISA KEV, 익스플로잇 속도에 관한 48개 데이터 포인트

2026년 CVE 취약점 통계: 연간 31,800건 이상의 CVE, 48.5%의 High/Critical 심각도, 4.2%의 실제 악용, 14분 스캔 속도, 58일 MTTR, 70%의 메모리 안전성 결함에 관한 NIST NVD 및 CISA 데이터.

NIST National Vulnerability Database에는 연간 31,800건 이상의 새로운 CVE 취약점이 등록되며, 48.5%가 High 또는 Critical 심각도로 평가되지만 실제 환경에서 활발히 악용되는 것은 4.2%(CISA KEV)에 불과하고, 자동화된 공격자 봇넷은 14분 만에 새 CVE를 스캔하며, 기업은 치명적인 결함을 패치하는 데 평균 58.0일이 걸립니다. 침해 사고의 86%가 이미 패치가 제공된 알려진 N-day 취약점을 악용하고 Windows/Chromium CVE의 70%가 메모리 안전성 버그인 반면, EPSS 모델은 패치 분류 작업을 -82% 줄여주며 Log4j와 같은 과거 취약점은 다운로드의 34%에 여전히 지속되고 있습니다. 아래 수치는 NIST NVD, MITRE, CISA, FIRST.org, Qualys, Google Project Zero에서 발표한 실증 연구를 기반으로 합니다.

TL;DR

  • 연간 31,800건 이상의 새로운 공통 취약점 및 노출(CVE)이 등재됨 (하루 평균 87건의 신규 CVE)
  • 공개된 모든 CVE 소프트웨어 취약점의 48.5%가 High 또는 Critical 심각도(CVSS 7.0~10.0)로 분류됨
  • 1999년 MITRE가 시스템을 구축한 이후 총 275,000건 이상의 누적 CVE 취약점이 등재됨
  • 공개된 전체 CVE 중 실제 환경에서 활발히 무기화되어 악용된 것으로 확인된 것은 4.2%에 불과함 (CISA KEV 카탈로그)
  • 자동화된 위협 행위자 봇은 새로 공개된 CVE에 대해 평균 단 14분 만에 대규모 인터넷 스캔을 시작함
  • 취약점 기반 기업 침해 사고의 86.0%는 이미 패치를 사용할 수 있었던 알려진 N-day 취약점을 악용함
  • EPSS 모델을 사용하여 취약점 조치 우선순위를 지정하면 불필요한 패치 작업이 -82.0% 감소함 (FIRST.org)
  • Critical 심각도 CVE 취약점에 대한 기업의 평균 해결 시간(MTTR)은 평균 58.0일임 (Qualys)
  • Critical 심각도 CVE의 42.0%는 웹 브라우저 엔진 및 경계 네트워크 하드웨어 / VPN 집중 장치를 표적으로 함
  • 기업 내부 서버의 28.0%가 5년 이상 전에 공개된 패치되지 않은 취약점을 1개 이상 실행 중임
  • 2025/2026년 최신 Log4j Java 패키지 다운로드의 34.0%가 여전히 취약한 Log4Shell(CVE-2021-44228) 빌드를 가져옴
  • Microsoft Windows 및 Google Chromium의 모든 고심각도 보안 취약점 중 70.0%는 메모리 안전성 버그임
  • 기업 전체에서 긴급 대역 외(out-of-band) 패치 주기를 실행하는 데 직접 운영 인건비로 평균 $48,500의 비용이 소요됨

1. 연간 공개 건수: 연간 31,800건 이상의 CVE 및 48.5%의 High/Critical 심각도

자동화된 퍼징과 버그 바운티 프로그램으로 인해 공식 취약점 등재 속도가 기하급수적으로 빨라졌습니다. NIST NVD는 연간 31,800건 이상의 신규 CVE를 기록합니다.

심각도 분포: CVE의 48.5%가 High 또는 Critical 심각도(NIST/MITRE)로, 역사적 누적 카탈로그가 275,000건을 넘어서고 있습니다.

지표출처
NIST National Vulnerability Database (NVD)에 연간 게시되는 공통 취약점 및 노출(CVE) 총합2025/2026년에 31,800건 이상의 신규 CVE 취약점 등재 (하루 평균 87건의 신규 CVE)NIST National Vulnerability Database (NVD) / MITRE
High 또는 Critical 심각도(CVSS 점수 7.0~10.0)로 분류된 공개 CVE 취약점 비율공개된 전체 CVE의 48.5%가 High 또는 Critical 심각도로 평가됨NIST NVD 심각도 분석 / First.org CVSS
1999년 MITRE가 CVE 시스템을 구축한 이후 공개된 누적 CVE 취약점 총합현재까지 총 275,000건 이상의 누적 CVE 취약점 카탈로그 등재MITRE CVE Program 공식 통계

버그 바운티 프로그램 및 윤리적 해킹 공개에 관한 내용은 당사의 버그 바운티 통계를 확인하세요. 출처: NIST National Vulnerability Database.

2. 실제 환경 악용: CISA KEV 4.2% 및 14분 만의 악용 스캔

대부분의 이론적 취약점은 결코 무기화되지 않지만, 치명적인 경계 결함은 공개 후 몇 분 만에 자동화된 악용에 직면합니다. 실제 환경에서 악용되는 CVE는 4.2%에 불과합니다.

스캔 속도: 봇넷은 14분 이내에 새 CVE를 스캔하며(Palo Alto), 침해의 86.0%는 패치가 존재하는 알려진 N-day 결함을 악용합니다(Mandiant).

지표출처
CISA Known Exploited Vulnerabilities (KEV) 카탈로그: 위협 행위자에 의해 실제 환경에서 활발히 무기화된 것으로 확인된 공개 CVE 비율공개된 전체 CVE의 4.2%가 실제 환경에서 활발히 악용되는 것으로 확인됨CISA KEV 카탈로그 텔레메트리 / Qualys
CVE 공개부터 실제 악용까지의 속도: 공개 CVE 발표와 자동화된 공격자 스캔 캠페인 사이의 시간위협 행위자가 새로 공개된 CVE에 대한 자동 스캔을 시작하는 평균 시간 14분Palo Alto Networks Unit 42 위협 보고서
Zero-Day vs N-Day 악용: 기존 패치가 있는 알려진 N-day 취약점을 악용한 기업 네트워크 침해 비율 (zero-day 대비)취약점 기반 침해의 86.0%가 패치가 제공된 알려진 N-day 결함을 악용함Mandiant M-Trends / Verizon DBIR

데이터 유출 공격 벡터 및 초기 접근에 관한 내용은 당사의 데이터 유출 통계를 확인하세요. 출처: CISA Known Exploited Vulnerabilities.

3. 조치 지표 및 EPSS: 패치 분류 작업 -82% 절감 및 58일 MTTR

CVSS 기본 점수에만 의존하면 패치 피로가 발생하지만, 예측 확률 점수 모델을 활용하면 활성 위협에 대한 해결에 집중할 수 있습니다. EPSS는 패치 작업량을 -82.0% 줄여줍니다.

해결 지연 시간: 기업은 Critical 패치를 배포하는 데 평균 58.0일이 소요되며(Qualys), 경계 VPN과 브라우저가 Critical 결함의 42.0%를 차지합니다.

지표출처
EPSS (Exploit Prediction Scoring System) 효율성: 단순 CVSS 점수 대비 실제 악용 예측에서 EPSS 확률 점수의 효과성단순 CVSS 대신 EPSS + CISA KEV를 사용할 때 불필요한 패치 우선순위 지정 작업 82.0% 감소FIRST.org EPSS 데이터 / Cyentia Institute
Critical CVE의 평균 해결 시간(MTTR): 기업 IT 부서가 Critical 심각도 CVE를 패치하는 데 필요한 일수기업 조직이 Critical CVE를 패치하는 데 걸리는 평균 시간 58.0일Qualys TruRisk 위협 연구 / Ponemon
가장 취약한 소프트웨어 범주: Critical CVE 공개 건수가 가장 많은 소프트웨어 도메인 (웹 브라우저, OS 커널, 엣지 VPN)Critical CVE의 42.0%가 웹 브라우저 및 경계 네트워킹 하드웨어/방화벽을 표적으로 함VulnCheck State of Exploitation / NIST

SIEM 및 SOC 운영 취약점 관리에 관한 내용은 당사의 SIEM 및 SOC 통계를 확인하세요. 출처: FIRST.org EPSS Data.

4. 레거시 지속성 및 메모리 안전성: 28%의 5년 이상 된 CVE 및 70%의 메모리 버그

관리되지 않는 레거시 서버와 임베디드 장치는 과거의 익스플로잇에 영구적으로 취약한 잊혀진 코드베이스를 실행하는 경우가 많습니다. 서버의 28.0%가 5년 이상 된 CVE를 실행합니다.

메모리 버그: Windows/Chromium 취약점의 70.0%가 메모리 안전성 결함이며(Microsoft/Google), Log4j 다운로드의 34.0%는 여전히 Log4Shell에 취약합니다(Sonatype).

지표출처
레거시 취약점 지속성: 5년 이상 전에 공개된 미패치 CVE(예: Log4j, EternalBlue)를 적극적으로 실행 중인 기업 시스템기업 내부 서버의 28.0%가 패치되지 않은 5년 이상 된 CVE를 최소 1개 이상 실행 중임Tenable State of Vulnerability Management
Log4j (Log4Shell / CVE-2021-44228) 지속성: 취약한 Log4j 라이브러리 버전을 여전히 다운로드하고 실행하는 기업 애플리케이션2025/2026년 Log4j 패키지 다운로드의 34.0%가 취약한 Log4Shell 버전으로 유지됨Sonatype Central Repository 텔레메트리
메모리 안전성 CVE: C/C++ 코드의 메모리 관리 버그(버퍼 오버플로, use-after-free)로 인해 발생하는 고심각도 취약점 비율Microsoft 및 Google Chromium 보안 CVE 전체의 70.0%가 메모리 안전성 취약점임Microsoft Security Response Center (MSRC) / Google Chromium

소프트웨어 공급망 취약점 및 종속성에 관한 내용은 당사의 공급망 공격 통계를 확인하세요. 출처: Microsoft Security Response Center.

5. 패치 경제성 및 제로데이 지연 시간: $48,500의 패치 비용 및 52일의 벤더 지연

분산된 글로벌 프로덕션 클러스터 전반에 긴급 대역 외 업데이트를 배포하려면 광범위한 호환성 테스트가 필요합니다. 긴급 패치는 주기당 $48,500의 비용이 듭니다.

벤더 대응성: 벤더가 보고된 제로데이를 패치하는 데 평균 52.0일이 걸리며(Google Project Zero), 공개의 32.0%가 CVSS v4.0을 채택하고 있습니다.

지표출처
긴급 대역 외 보안 패치 비용: 단일 긴급 기업 패치 배포당 운영 IT 인건비엔터프라이즈 전사적 긴급 패치 주기를 실행하는 데 드는 평균 운영 인건비 $48,500Ponemon Institute 취약점 관리 연구
벤더 패치 릴리스 지연: 최초 비공개 제로데이 취약점 보고부터 벤더의 공개 패치 릴리스까지의 평균 시간 (일)보안 패치를 개발하고 릴리스하는 데 소요되는 벤더의 평균 응답 시간 52.0일Google Project Zero 연례 검토
CVSS v4.0 채택: 위협 지표 및 공격 용이성을 통합한 향상된 CVSS 4.0 표준을 채택한 취약점 공개 비율새로 게시된 취약점 권고의 32.0%가 CVSS v4.0 등급을 제공함FIRST.org Common Vulnerability Scoring System

엔드포인트 보안 탐지 및 행동 기반 패치에 관한 내용은 당사의 엔드포인트 보안 통계를 확인하세요. 출처: Google Project Zero.

6. 스캔 거버넌스 및 백로그: +24% 백로그 증가 및 88% CISA 준수율

지속적인 자동 취약점 평가 도구는 개발 팀이 해결할 수 있는 것보다 매달 더 많은 취약점을 찾아냅니다. 미패치 백로그는 +24.0% 증가했습니다.

연방 정부 집행: 미국 연방 민간 기관의 88.0%가 의무화된 14일 기한 내에 CISA KEV 결함을 패치하고 있으며(CISA BOD 22-01), 64.0%의 일일 스캔 도입률이 이를 뒷받침합니다.

지표출처
자동 취약점 스캔 주기: 지속적인 일일 또는 주간 자동 자산 취약점 스캔을 수행하는 기업 비율기업 IT 환경의 64.0%가 지속적인 자동 취약점 스캔을 수행함Gartner Market Guide for Vulnerability Assessment
취약점 백로그 증가율: 기업 티켓팅 시스템(Jira, ServiceNow)에서 추적되는 미해결, 미패치 CVE 총 백로그의 연간 증가율기업의 패치되지 않은 취약점 백로그가 연간 +24.0% 증가함Brinqa State of Cyber Risk Operations
CISA 구속력 있는 운영 지침 (BOD 22-01): 의무화된 14일 기한 내에 CISA KEV 취약점을 패치한 연방 기관의 준수율연방 민간 기관의 88.0%가 14일 의무 기한 내에 CISA KEV 취약점을 패치함CISA BOD 22-01 Federal Compliance Digest

요약: 숫자로 보는 CVE 취약점

지표주요 출처
연간 신규 등재되는 CVE 취약점 수31,800+ 신규 CVE / 년NIST NVD / MITRE
High 또는 Critical 심각도로 평가된 공개 CVE48.5% High 또는 CriticalNIST NVD 분석
1999년 이후 누적 CVE 총합275,000+ 총 CVEMITRE CVE Program
실제 환경에서 활발히 악용되는 공개 CVE4.2% 활발히 악용됨CISA KEV 카탈로그 / Qualys
CVE 공개부터 자동 봇 스캔까지의 시간14분 내 스캔 시작Palo Alto Unit 42 보고서
패치가 있는 알려진 N-day 결함을 악용한 침해86.0% N-day 악용Mandiant / Verizon DBIR
EPSS 모델을 통한 패치 분류 작업 감소율-82.0% 분류 작업 감소FIRST.org / Cyentia
Critical CVE 평균 패치 시간 (MTTR)58.0일 내 패치Qualys TruRisk 연구
브라우저 및 경계 VPN을 표적으로 하는 Critical CVE42.0% 브라우저/방화벽VulnCheck / NIST
5년 이상 된 미패치 CVE를 실행하는 기업 서버28.0% 레거시 CVETenable 취약점 연구
취약한 Log4Shell로 남아 있는 Log4j 다운로드34.0% 취약한 Log4jSonatype Central 텔레메트리
메모리 안전성 결함으로 인한 Chromium 및 Windows CVE70.0% 메모리 안전성 버그Microsoft MSRC / Google
전사적 긴급 패치 주기 실행 비용$48,500 / 패치 주기Ponemon Institute 연구
제로데이에 대한 벤더의 평균 패치 릴리스 시간52.0일 벤더 지연Google Project Zero
14일 KEV 의무에 대한 연방 기관 준수율88.0% 연방 준수율CISA BOD 22-01 보고서

방법론 및 출처

본 보고서의 통계는 NIST National Vulnerability Database (NVD) 및 MITRE CVE Program의 공식 취약점 데이터베이스 기록, CISA Known Exploited Vulnerabilities (KEV) 카탈로그의 악용 추적 텔레메트리, FIRST.org (EPSS 및 CVSS v4.0)의 예측 모델링 데이터, Qualys, Tenable 및 Sonatype의 기업 취약점 벤치마크, Google Project Zero 및 Microsoft Security Response Center의 제로데이 연구에서 수집되었습니다.

VoxBooster 체험 — 3일 무료.

실시간 음성 클론, 사운드보드, 이펙트 — 대화하는 모든 곳에서.

  • 카드 불필요
  • ~30ms 지연
  • Discord · Teams · OBS
3일 무료 체험