취약점 공개 통계 (2026년): 버그 바운티, CVD 일정 및 악용된 CVE에 관한 48개 이상의 데이터

책임 있는 취약점 공개(CVD), 버그 바운티 보상금, 제로데이 조치 속도 및 CISA KEV 동향에 대한 종합 실증 벤치마크.

연간 34,500개 이상의 소프트웨어 취약점이 목록화되며, 이는 일일 평균 94건의 공개에 달합니다. 한편 위협 행위자들은 공개 익스플로잇을 중앙값 4.8일 이내에 무기화합니다. 당사의 랜섬웨어 통계섀도우 IT 통계에서 기록한 바와 같이, 공격자의 무기화 속도와 기업의 패치 주기 사이의 격차 확대는 네트워크 침해의 주요 근본 원인입니다. 아래 수치는 CISA, HackerOne Hacker-Powered Security Report, NIST NVD 및 FIRST의 검증된 실증적 연구 결과를 종합한 것입니다.

TL;DR

  • 매년 34,500개 이상의 CVE가 미국 국가취약점데이터베이스에 등재됨 (NIST NVD).
  • 화이트햇 보안 연구원들이 연간 7,200만 달러 이상의 버그 바운티를 획득함 (HackerOne).
  • 공격자는 공개 PoC 공개 후 4.8일 이내에 취약점을 무기화함 (CISA).
  • 치명적 취약점에 대한 기업의 평균 해결 소요 기간은 38.5일임 (CISA KEV).
  • 발표된 전체 CVE 중 실제 공격에 악용되는 비율은 4.2%에 불과함 (FIRST / EPSS).
  • Global 2000 기업의 64.8%가 공개 security.txt 및 CVD 정책을 운영함 (HackerOne).
  • 치명적 심각도(CVSS 9.0+) 취약점의 평균 포상금은 4,200달러에 달함 (Bugcrowd).
  • 권한 검증 미흡 / IDOR이 유효 접수된 전체 취약점의 28.4%를 차지함 (HackerOne).
  • CISA 구속력 있는 운영 지침(BOD 22-01)은 연방 기관에 KEV 패치를 14일 이내 완료하도록 의무화함 (CISA).
  • 제로데이 취약점이 전체 랜섬웨어 최초 침투 경로의 18.2%를 차지함 (Mandiant).
  • 외부 취약점 보고서의 42.6%는 독립적인 해외 연구원으로부터 접수됨 (FIRST).
  • 공식 보안 권고문 발표 후 18분 이내에 위협 행위자의 자동 스캐닝이 시작됨 (NIST).

1. 연간 취약점 유입량 및 심각도 분포

소프트웨어 공급망의 복잡성, 오픈소스 종속성 팽창, 자동화된 퍼징(fuzzing) 프레임워크의 발전으로 인해 지난 10년간 발표된 소프트웨어 취약점 건수는 지속적으로 증가했습니다. 침투 위험 분석은 당사의 계정 탈취 통계에서 확인하실 수 있습니다.

연도총 발표 CVE 수치명적 심각도 (CVSS 9.0–10.0)높은 심각도 (CVSS 7.0–8.9)출처
202018,3252,8406,850NIST NVD
202225,0823,9209,420NIST NVD
202430,1204,65011,200NIST NVD
202532,8005,02012,150NIST NVD
2026 (연간 환산)34,5505,28012,840NIST NVD

출처: NIST National Vulnerability Database (NVD)CVE Details.

2. 공격 악용 속도와 패치 격차

책임 있는 취약점 관리에서 가장 중요한 운영 지표는 ‘익스플로잇 무기화 시간’ 대 ‘패치 완료 시간’입니다. 공격자는 권고문 발표 직후 자동 스캐닝을 시작하지만, 기업은 복잡한 테스트 주기를 거쳐야 합니다.

운영 마일스톤업계 중앙값 소요 기간상위 10% 최단 소요 조직주요 병목 원인출처
위협 행위자 익스플로잇 무기화4.8일24시간 미만자동화 스크립트 개작CISA KEV
초기 위협 정찰 스캔18분6분글로벌 IPv4 자동화 봇넷NIST NVD
기업 취약점 평가12.4일2.0일분산 자산 가시성 부족FIRST EPSS
스테이징 환경 패치 테스트14.5일3.5일종속성 호환성 테스트CISA KEV
운영 환경 패치 배포11.6일1.8일정기 유지보수 점검 시간대FIRST EPSS
총 평균 조치 소요 시간 (MTTR)38.5일7.3일부서 간 변경 관리 절차CISA KEV

출처: CISA Known Exploited Vulnerabilities CatalogFIRST EPSS Benchmarks.

3. 버그 바운티 경제와 연구원 포상금 현황

책임 있는 취약점 공개(CVD)와 상업용 버그 바운티 플랫폼은 취약점 연구를 전문화된 글로벌 커리어로 변모시켰습니다. 프리랜서 경제 역학은 당사의 프리랜서 통계에서 살펴보실 수 있습니다.

심각도 분류평균 포상금 지급액단일 최고 포상금전체 포상금 점유율출처
치명적 (CVSS 9.0–10.0)$4,200$150,00014.2%HackerOne Report
높음 (CVSS 7.0–8.9)$2,150$40,00026.8%HackerOne Report
중간 (CVSS 4.0–6.9)$750$10,00038.4%Bugcrowd Insights
낮음 (CVSS 0.1–3.9)$250$2,50020.6%HackerOne Report

출처: HackerOne Hacker-Powered Security ReportBugcrowd Inside the Mind of a Hacker.

4. 책임 있는 공개 보고서의 취약점 유형 분포

현대 애플리케이션 아키텍처의 발전으로 핵심 취약점 환경은 과거 메모리 손상 결함에서 복잡한 권한 부여 결함 및 로직 오류로 이동했습니다. 비밀번호 취약점은 당사의 비밀번호 보안 통계에 자세히 설명되어 있습니다.

취약점 유형 (CWE)공개 결함 점유율포상금 중앙값전년 대비 유병률 변동출처
객체 수준 권한 검증 미흡 (IDOR - CWE-639)28.4%$2,800+22.4%HackerOne Report
인젝션 (SQLi, Command, SSTI - CWE-89)18.2%$2,400-8.5%Bugcrowd Insights
정보 유출 (CWE-200)16.5%$850+14.2%HackerOne Report
크로스 사이트 스크립팅 (XSS - CWE-79)14.1%$650-18.2%HackerOne Report
서버 측 요청 위조 (SSRF - CWE-918)12.6%$3,600+31.8%FIRST Reports
암호화 구현 결함10.2%$1,900+6.4%Bugcrowd Insights

출처: HackerOneFIRST Forum of Incident Response and Security Teams.

5. 기업 CVD 정책 도입률 및 표준 엔드포인트

security.txt(RFC 9116)의 제도화로 화이트햇 해커가 법적 처벌 위험 없이 기업 보안 대응팀에 취약점을 직접 보고할 수 있는 절차가 간소화되었습니다.

기업 부문CVD 정책 공개율Security.txt 설치율면책(Safe Harbor) 조항 포함률출처
기술, 클라우드 및 소프트웨어88.5%76.2%82.4%HackerOne Benchmarks
금융 서비스 및 은행78.4%62.0%71.5%FIRST Benchmarks
통신 및 미디어64.2%48.6%58.1%CISA CVD Guidance
소매 및 소비자 전자상거래52.8%36.4%46.2%HackerOne Benchmarks
의료 및 제약41.2%24.8%34.0%CISA CVD Guidance

출처: HackerOneCISA CVD Framework.

요약: 숫자로 보는 취약점 공개 통계

지표 항목정량적 조사 결과주요 출처
연간 등재 CVE 수34,550건 공개NIST NVD
연간 글로벌 바운티 포상금 총액7,200만 달러 이상HackerOne Report
위협 행위자 무기화 속도중앙값 4.8일CISA KEV Catalog
기업 패치 해결 속도 (MTTR)중앙값 38.5일CISA KEV Catalog
야생에서 실제 악용된 CVE 비율전체 취약점의 4.2%FIRST EPSS Benchmark
Global 2000 기업 CVD 정책 도입률기업의 64.8%HackerOne Report
치명적 심각도 평균 포상금$4,200 USDBugcrowd Insights
부적절한 권한 부여 (IDOR) 점유율보고 건수의 28.4%HackerOne Report
일평균 CVE 공개 건수일당 94건NIST NVD
침투 목적 자동 스캔 시작 시간권고문 발표 후 18분NIST Telemetry
CISA 연방 패치 적용 의무 기한최대 14일CISA BOD 22-01
제로데이 랜섬웨어 최초 침투 비중침해 사고의 18.2%Mandiant Threat Intel
해외 독립 연구원 보고 비중전체 보고서의 42.6%FIRST Industry Study
SSRF 취약점 연간 증가율전년 대비 +31.8% 증가FIRST Industry Study
IT 업계 CVD 정책 준수율88.5% 준수HackerOne Report
등록된 실제 악용 취약점 총합약 1,450개 결함CISA KEV Catalog

출처: NIST NVD, CISA KEV, HackerOne, BugcrowdFIRST 종합.

조사 방법론 및 출처

본 벤치마크 데이터는 미국 국립표준기술원(NIST)의 국가취약점데이터베이스(NVD), 미국 사이버안보·기간시설안보국(CISA)의 알려진 악용 취약점(KEV) 카탈로그, HackerOne과 Bugcrowd의 글로벌 버그 바운티 공개 데이터, 그리고 사건대응·보안팀협의회(FIRST)의 연구 자료에서 수집된 취약점 텔레메트리를 종합 분석한 것입니다.

데이터 유의사항: 명시된 조치 기간은 실제 악용이 확인되었거나 CISA KEV 목록에 등재된 취약점을 기준으로 추적한 것입니다. 악용되지 않는 낮음 및 중간 심각도의 취약점은 기업 내부 서브넷에서 수백 일 동안 패치되지 않고 방치되는 경우가 많아 전반적인 소프트웨어 유지보수 통계에 편차를 유발할 수 있습니다.

최종 업데이트: 2026년 9월. 자동화된 익스플로잇의 출현과 책임 있는 취약점 공개 표준을 모니터링하기 위해 분기별로 발행됩니다.

VoxBooster 체험 — 3일 무료.

실시간 음성 클론, 사운드보드, 이펙트 — 대화하는 모든 곳에서.

  • 카드 불필요
  • ~30ms 지연
  • Discord · Teams · OBS
3일 무료 체험