Ponad 31 800 nowych podatności CVE jest publikowanych rocznie w bazie NIST National Vulnerability Database, przy czym 48,5% jest ocenianych jako wysokie lub krytyczne, zaledwie 4,2% jest aktywnie eksploatowanych in-the-wild (CISA KEV), zautomatyzowane botnety skanują sieć w poszukiwaniu nowych CVE w 14 minut, a przedsiębiorstwa potrzebują średnio 58,0 dni na załatanie krytycznych luk. Podczas gdy 86% naruszeń wykorzystuje znane luki N-day z istniejącymi już łatkami, a błędy zarządzania pamięcią stanowią 70% CVE w Windows/Chromium, model EPSS obniża nakład pracy na selekcję łatek o -82%, a historyczne luki, takie jak Log4j, utrzymują się w 34% pobrań. Poniższe dane pochodzą z badań empirycznych opublikowanych przez NIST NVD, MITRE, CISA, FIRST.org, Qualys i Google Project Zero.
TL;DR
- Ponad 31 800 nowych podatności Common Vulnerabilities and Exposures (CVE) jest katalogowanych rocznie (średnio 87 nowych CVE dziennie)
- 48,5% wszystkich opublikowanych podatności oprogramowania CVE jest klasyfikowanych jako High lub Critical (CVSS od 7.0 do 10.0)
- Ponad 275 000 łącznie skumulowanych podatności CVE skatalogowano od czasu utworzenia systemu przez MITRE w 1999 roku
- Tylko 4,2% wszystkich opublikowanych CVE zostało potwierdzonych jako aktywnie uzbrojone i eksploatowane in-the-wild (Katalog CISA KEV)
- Zautomatyzowane boty atakujących rozpoczynają masowe skanowanie internetu w poszukiwaniu nowo opublikowanych CVE średnio w zaledwie 14 minut
- 86,0% naruszeń korporacyjnych spowodowanych podatnościami wykorzystuje znane luki N-day, dla których łatki były już dostępne
- Priorytetyzacja naprawy podatności za pomocą modelu EPSS zmniejsza zbędny nakład pracy nad łatkami o -82,0% (FIRST.org)
- Średni czas naprawy (MTTR) krytycznych podatności CVE w przedsiębiorstwach wynosi średnio 58,0 dni (Qualys)
- 42,0% wszystkich krytycznych CVE dotyczy silników przeglądarek internetowych oraz sprzętu sieciowego na brzegu sieci / koncentratorów VPN
- 28,0% wewnętrznych serwerów przedsiębiorstw posiada co najmniej jedną niezafiksowaną podatność opublikowaną ponad 5 lat temu
- 34,0% współczesnych pobrań pakietów Java Log4j w latach 2025/2026 nadal pobiera wersje podatne na Log4Shell (CVE-2021-44228)
- 70,0% wszystkich luk bezpieczeństwa o wysokiej wadze w Microsoft Windows i Google Chromium to błędy bezpieczeństwa pamięci
- Przeprowadzenie awaryjnego, pozaplanowego cyklu wdrażania łatek w całej firmie kosztuje średnio 48 500 $ w bezpośrednich kosztach pracy operacyjnej
1. Roczne Ujawnienia: 31 800+ Rocznych CVE i 48,5% High/Critical
Zautomatyzowany fuzzing i programy bug bounty doprowadziły do wykładniczego przyspieszenia oficjalnego katalogowania podatności. NIST NVD rejestruje ponad 31 800 nowych CVE rocznie.
Rozkład wagi: 48,5% podatności CVE ma wagę High lub Critical (NIST/MITRE), powiększając historyczny katalog do ponad 275 000 podatności.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Łączna liczba podatności Common Vulnerabilities and Exposures (CVE) publikowanych rocznie w bazie NIST National Vulnerability Database (NVD) | 31 800+ nowych podatności CVE skatalogowanych w 2025/2026 (średnio 87 nowych CVE dziennie) | NIST National Vulnerability Database (NVD) / MITRE |
| Odsetek opublikowanych podatności CVE sklasyfikowanych jako High lub Critical (wynik CVSS od 7.0 do 10.0) | 48,5% wszystkich opublikowanych CVE ma poziom High lub Critical | NIST NVD Severity Analytics / First.org CVSS |
| Łączna skumulowana liczba podatności CVE opublikowanych od ustanowienia systemu CVE przez MITRE w 1999 roku | 275 000+ łącznych skumulowanych podatności CVE skatalogowanych do dziś | Oficjalne statystyki programu MITRE CVE |
Programy bug bounty i ujawnienia w ramach etycznego hackingu łączą się z naszymi statystykami bug bounty. Źródło: NIST National Vulnerability Database.
2. Eksploatacja w Rzeczywistym Świecie: 4,2% CISA KEV i Eksploatacja w 14 Minut
Większość teoretycznych podatności nigdy nie zostaje przekształcona w działające exploity, podczas gdy krytyczne luki brzegowe podlegają zautomatyzowanym atakom w ciągu kilku minut od publikacji. Tylko 4,2% podatności CVE jest eksploatowanych in-the-wild.
Szybkość skanowania: botnety skanują sieć w poszukiwaniu nowych CVE w 14 minut (Palo Alto), podczas gdy 86,0% naruszeń wykorzystuje znane luki N-day z istniejącymi łatkami (Mandiant).
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Katalog CISA Known Exploited Vulnerabilities (KEV): odsetek wszystkich opublikowanych CVE potwierdzonych jako aktywnie wykorzystywane in-the-wild przez atakujących | 4,2% wszystkich opublikowanych CVE jest potwierdzonych jako aktywnie eksploatowane in-the-wild | Telemetria katalogu CISA KEV / Qualys |
| Szybkość od publikacji CVE do eksploatacji in-the-wild: czas między publicznym ujawnieniem CVE a zautomatyzowanymi kampaniami skanowania | 14 minut średniego czasu na rozpoczęcie przez atakujących zautomatyzowanego skanowania pod kątem nowo opublikowanych CVE | Raport o zagrożeniach Palo Alto Networks Unit 42 |
| Eksploatacja Zero-Day vs N-Day: odsetek naruszeń sieci przedsiębiorstw wykorzystujących znane luki N-day z istniejącymi łatkami (vs zero-day) | 86,0% naruszeń wynikających z podatności wykorzystuje znane luki N-day z dostępnymi łatkami | Mandiant M-Trends / Verizon DBIR |
Wektory ataków w naruszeniach danych i dostęp początkowy łączą się z naszymi statystykami naruszeń danych. Źródło: CISA Known Exploited Vulnerabilities.
3. Metryki Naprawy i EPSS: -82% Nakładu Pracy na Selekcję i 58 Dni MTTR
Poleganie wyłącznie na podstawowych ocenach CVSS prowadzi do zmęczenia łataniem, podczas gdy predykcyjna ocena prawdopodobieństwa koncentruje naprawę na aktywnych zagrożeniach. EPSS obniża nakład pracy nad łatkami o -82,0%.
Opóźnienie naprawy: przedsiębiorstwa potrzebują średnio 58,0 dni na wdrożenie krytycznych łatek (Qualys), przy czym brzegowe sieci VPN i przeglądarki odpowiadają za 42,0% krytycznych luk.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Efektywność EPSS (Exploit Prediction Scoring System): skuteczność oceny prawdopodobieństwa EPSS w przewidywaniu eksploatacji in-the-wild vs surowy wynik CVSS | 82,0% redukcji zbędnego nakładu pracy na priorytetyzację łatek przy użyciu EPSS + CISA KEV w porównaniu z surowym CVSS | FIRST.org EPSS Data / Cyentia Institute |
| Średni czas naprawy (MTTR) krytycznych CVE: liczba dni wymagana przez działy IT przedsiębiorstw na załatanie podatności o krytycznej wadze | 58,0 dni średniego czasu na załatanie krytycznej podatności CVE przez organizacje przedsiębiorstw | Badania zagrożeń Qualys TruRisk / Ponemon |
| Główna kategoria podatnego oprogramowania: domeny oprogramowania odpowiadające za największą liczbę krytycznych CVE (Przeglądarki internetowe, Jądra systemów operacyjnych, Brzegowe sieci VPN) | 42,0% krytycznych CVE dotyczy przeglądarek internetowych i sprzętu sieciowego/firewalli brzegowych | VulnCheck State of Exploitation / NIST |
Zarządzanie podatnościami w operacjach SIEM i SOC łączy się z naszymi statystykami SIEM i SOC. Źródło: FIRST.org EPSS Data.
4. Trwałość Starszych Systemów i Bezpieczeństwo Pamięci: 28% 5-Letnich CVE i 70% Błędów Pamięci
Niezarządzane serwery legacy i urządzenia wbudowane często uruchamiają zapomniane bazy kodu, które pozostają trwale podatne na historyczne exploity. 28,0% serwerów uruchamia CVE sprzed ponad 5 lat.
Błędy pamięci: 70,0% podatności w Windows/Chromium to błędy bezpieczeństwa pamięci (Microsoft/Google), podczas gdy 34,0% pobrań Log4j pozostaje podatnych na Log4Shell (Sonatype).
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Utrzymywanie się starszych podatności: systemy przedsiębiorstw aktywnie uruchamiające niezałatane CVE opublikowane ponad 5 lat temu (np. Log4j, EternalBlue) | 28,0% wewnętrznych serwerów przedsiębiorstw posiada co najmniej jedno niezałatane CVE sprzed ponad 5 lat | Tenable State of Vulnerability Management |
| Trwałość Log4j (Log4Shell / CVE-2021-44228): aplikacje korporacyjne wciąż pobierające i uruchamiające podatne wersje biblioteki Log4j | 34,0% pobrań pakietów Log4j w latach 2025/2026 to wciąż wersje podatne na Log4Shell | Telemetria Sonatype Central Repository |
| Podatności bezpieczeństwa pamięci: udział luk o wysokiej wadze spowodowanych błędami zarządzania pamięcią (przepełnienia bufora, use-after-free) w kodzie C/C++ | 70,0% wszystkich CVE bezpieczeństwa w Microsoft i Google Chromium to podatności bezpieczeństwa pamięci | Microsoft Security Response Center (MSRC) / Google Chromium |
Podatności i zależności w łańcuchu dostaw oprogramowania łączą się z naszymi statystykami ataków na łańcuch dostaw. Źródło: Microsoft Security Response Center.
5. Ekonomia Łatek i Opóźnienia Zero-Day: Koszt Łatania 48,5 tys. $ i 52 Dni Opóźnienia Dostawcy
Wdrażanie awaryjnych aktualizacji pozaplanowych w rozproszonych globalnych klastrach produkcyjnych wymaga szeroko zakrojonych testów kompatybilności. Awaryjne łatki kosztują 48 500 $ za cykl.
Reakcja dostawców: dostawcy potrzebują średnio 52,0 dni na załatanie zgłoszonych luk zero-day (Google Project Zero), przy czym 32,0% ujawnień przyjmuje już standard CVSS v4.0.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Koszt awaryjnego pozaplanowego łatania bezpieczeństwa: koszt robocizny operacyjnej IT na jedno awaryjne wdrożenie łatek w przedsiębiorstwie | 48 500 $ średniego kosztu pracy operacyjnej na przeprowadzenie awaryjnego cyklu łatania w całym przedsiębiorstwie | Badanie zarządzania podatnościami Ponemon Institute |
| Opóźnienie wydania łatki przez dostawcę: średni czas od wstępnego prywatnego zgłoszenia luki zero-day do publicznego wydania łatki przez dostawcę (dni) | 52,0 dni średniego czasu reakcji dostawcy na opracowanie i wydanie łatki bezpieczeństwa | Roczny przegląd Google Project Zero |
| Adopcja CVSS v4.0: biuletyny podatności przyjmujące ulepszony standard CVSS 4.0 uwzględniający metryki zagrożeń i łatwość ataku | 32,0% nowo opublikowanych biuletynów bezpieczeństwa zawiera oceny CVSS v4.0 | FIRST.org Common Vulnerability Scoring System |
Wykrywanie zagrożeń na urządzeniach końcowych i behawioralne łatanie łączą się z naszymi statystykami bezpieczeństwa endpointów. Źródło: Google Project Zero.
6. Zarządzanie Skanowaniem i Zaległości: Wzrost Backlogu o +24% i Zgodność z CISA na Poziomie 88%
Narzędzia do ciągłego, zautomatyzowanego skanowania podatności wykrywają każdego miesiąca więcej luk, niż zespoły deweloperskie są w stanie naprawić. Zaległości niezałatanych luk wzrosły o +24,0%.
Egzekwowanie federalne: 88,0% amerykańskich cywilnych agencji federalnych łata luki z katalogu CISA KEV w wyznaczonym 14-dniowym terminie (CISA BOD 22-01), przy 64,0% wskaźniku codziennego skanowania.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Częstotliwość zautomatyzowanego skanowania podatności: przedsiębiorstwa przeprowadzające ciągłe codzienne lub cotygodniowe zautomatyzowane skany zasobów | 64,0% środowisk IT w przedsiębiorstwach wykonuje ciągłe zautomatyzowane skanowanie podatności | Przewodnik rynkowy Gartnera dotyczący oceny podatności |
| Wzrost zaległości w łataniu podatności: roczny wzrost łącznego backlogu nierozwiązanych, niezałatanych CVE w systemach zgłoszeniowych (Jira, ServiceNow) | +24,0% rocznego wzrostu backlogu niezałatanych podatności w przedsiębiorstwach | Brinqa State of Cyber Risk Operations |
| Wiążące dyrektywy operacyjne CISA (BOD 22-01): wskaźnik zgodności agencji federalnych w łataniu podatności CISA KEV w wymaganym 14-dniowym oknie | 88,0% cywilnych agencji federalnych usuwa podatności CISA KEV w ramach 14-dniowego mandatu | Zestawienie zgodności federalnej CISA BOD 22-01 |
Podsumowanie: Podatności CVE w Liczbach
| Wskaźnik | Wartość | Główne Źródło |
|---|---|---|
| Rocznie katalogowane nowe podatności CVE | 31 800+ nowych CVE / rok | NIST NVD / MITRE |
| Opublikowane CVE ocenione jako High lub Critical | 48,5% High lub Critical | NIST NVD Analytics |
| Łączna liczba skumulowanych CVE od 1999 roku | 275 000+ łącznych CVE | Program MITRE CVE |
| Opublikowane CVE aktywnie eksploatowane in-the-wild | 4,2% aktywnie eksploatowanych | Katalog CISA KEV / Qualys |
| Czas od publikacji CVE do skanowania przez boty | 14 minut do skanowania | Raport Palo Alto Unit 42 |
| Naruszenia wykorzystujące znane luki N-day z łatkami | 86,0% eksploatacji N-day | Mandiant / Verizon DBIR |
| Redukcja nakładu pracy na selekcję łatek dzięki EPSS | -82,0% nakładu pracy na selekcję | FIRST.org / Cyentia |
| Średni czas załatania krytycznej CVE (MTTR) | 58,0 dni na załatanie | Badania Qualys TruRisk |
| Krytyczne CVE wymierzone w przeglądarki i brzegowe VPN | 42,0% przeglądarki/firewalle | VulnCheck / NIST |
| Serwery przedsiębiorstw z niezafiksowanymi CVE sprzed 5+ lat | 28,0% starszych CVE | Badanie podatności Tenable |
| Pobrania Log4j, które nadal zawierają podatność Log4Shell | 34,0% podatnego Log4j | Telemetria Sonatype Central |
| CVE w Chromium i Windows wynikające z bezpieczeństwa pamięci | 70,0% błędów pamięci | Microsoft MSRC / Google |
| Koszt cyklu awaryjnego łatania w całej firmie | 48 500 $ / cykl łatania | Badanie Ponemon Institute |
| Średni czas dostawcy na wydanie łatki dla zero-day | 52,0 dni opóźnienia dostawcy | Google Project Zero |
| Zgodność agencji federalnych z 14-dniowym nakazem KEV | 88,0% zgodności federalnej | Raport CISA BOD 22-01 |
Metodologia i Źródła
Statystyki zawarte w tym raporcie zostały zebrane z oficjalnych rejestrów baz danych podatności NIST National Vulnerability Database (NVD) oraz Programu MITRE CVE, danych telemetrycznych śledzenia exploitów z katalogu Known Exploited Vulnerabilities (KEV) agencji CISA, danych modelowania predykcyjnego z FIRST.org (EPSS i CVSS v4.0), testów porównawczych podatności przedsiębiorstw z Qualys, Tenable i Sonatype, a także badań zero-day prowadzonych przez Google Project Zero i Microsoft Security Response Center.
-
NIST National Vulnerability Database (NVD) & MITRE: Statystyki programu CVE, rozkłady ocen CVSS i metryki NVD (31 800+ rocznych CVE, 48,5% High/Critical, 275 tys. łącznie).
-
Cybersecurity and Infrastructure Security Agency (CISA): Katalog Known Exploited Vulnerabilities (KEV) i zgodność z BOD 22-01 (4,2% eksploatowanych in-the-wild, 88% zgodności federalnej).
-
FIRST.org & Cyentia Institute: Badania nad Exploit Prediction Scoring System (EPSS) i specyfikacje CVSS v4.0 (-82% nakładu pracy nad łatkami dzięki EPSS, 32% CVSS 4.0).
-
Qualys & Tenable: Raport zarządzania podatnościami TruRisk: Wskaźniki MTTR i trwałość starszych CVE (58,0 dni MTTR, 28% CVE starszych niż 5 lat).
-
Google Project Zero & Microsoft Security (MSRC): Przegląd roku: Eksploatacja Zero-Day i 70% podatności bezpieczeństwa pamięci (52 dni opóźnienia łatek, 70% błędów pamięci).
-
Uwagi do danych: Statystyki CVE odzwierciedlają standaryzowane ujawnienia podatności skatalogowane w słownikach NIST NVD i MITRE w oprogramowaniu dla przedsiębiorstw, systemach operacyjnych i oprogramowaniu układowym (firmware). Prywatne, nieujawnione podatności własnościowe są kategoryzowane oddzielnie.
-
Ostatnia aktualizacja: Sierpień 2026. Niniejsze zestawienie jest aktualizowane co kwartał w miarę odświeżania kwartalnych danych NIST NVD, rozszerzania katalogu CISA KEV oraz aktualizacji modeli predykcyjnych EPSS.