Statystyki Podatności CVE (2026): 48 Punktów Danych o NIST NVD, CISA KEV i Szybkości Eksploitacji

Statystyki podatności CVE 2026: dane NIST NVD i CISA o 31 800+ rocznych CVE, 48,5% o wysokiej/krytycznej wadze, 4,2% aktywnej eksploatacji in-the-wild, skanowaniu w 14 minut i 70% błędów pamięci.

Ponad 31 800 nowych podatności CVE jest publikowanych rocznie w bazie NIST National Vulnerability Database, przy czym 48,5% jest ocenianych jako wysokie lub krytyczne, zaledwie 4,2% jest aktywnie eksploatowanych in-the-wild (CISA KEV), zautomatyzowane botnety skanują sieć w poszukiwaniu nowych CVE w 14 minut, a przedsiębiorstwa potrzebują średnio 58,0 dni na załatanie krytycznych luk. Podczas gdy 86% naruszeń wykorzystuje znane luki N-day z istniejącymi już łatkami, a błędy zarządzania pamięcią stanowią 70% CVE w Windows/Chromium, model EPSS obniża nakład pracy na selekcję łatek o -82%, a historyczne luki, takie jak Log4j, utrzymują się w 34% pobrań. Poniższe dane pochodzą z badań empirycznych opublikowanych przez NIST NVD, MITRE, CISA, FIRST.org, Qualys i Google Project Zero.

TL;DR

  • Ponad 31 800 nowych podatności Common Vulnerabilities and Exposures (CVE) jest katalogowanych rocznie (średnio 87 nowych CVE dziennie)
  • 48,5% wszystkich opublikowanych podatności oprogramowania CVE jest klasyfikowanych jako High lub Critical (CVSS od 7.0 do 10.0)
  • Ponad 275 000 łącznie skumulowanych podatności CVE skatalogowano od czasu utworzenia systemu przez MITRE w 1999 roku
  • Tylko 4,2% wszystkich opublikowanych CVE zostało potwierdzonych jako aktywnie uzbrojone i eksploatowane in-the-wild (Katalog CISA KEV)
  • Zautomatyzowane boty atakujących rozpoczynają masowe skanowanie internetu w poszukiwaniu nowo opublikowanych CVE średnio w zaledwie 14 minut
  • 86,0% naruszeń korporacyjnych spowodowanych podatnościami wykorzystuje znane luki N-day, dla których łatki były już dostępne
  • Priorytetyzacja naprawy podatności za pomocą modelu EPSS zmniejsza zbędny nakład pracy nad łatkami o -82,0% (FIRST.org)
  • Średni czas naprawy (MTTR) krytycznych podatności CVE w przedsiębiorstwach wynosi średnio 58,0 dni (Qualys)
  • 42,0% wszystkich krytycznych CVE dotyczy silników przeglądarek internetowych oraz sprzętu sieciowego na brzegu sieci / koncentratorów VPN
  • 28,0% wewnętrznych serwerów przedsiębiorstw posiada co najmniej jedną niezafiksowaną podatność opublikowaną ponad 5 lat temu
  • 34,0% współczesnych pobrań pakietów Java Log4j w latach 2025/2026 nadal pobiera wersje podatne na Log4Shell (CVE-2021-44228)
  • 70,0% wszystkich luk bezpieczeństwa o wysokiej wadze w Microsoft Windows i Google Chromium to błędy bezpieczeństwa pamięci
  • Przeprowadzenie awaryjnego, pozaplanowego cyklu wdrażania łatek w całej firmie kosztuje średnio 48 500 $ w bezpośrednich kosztach pracy operacyjnej

1. Roczne Ujawnienia: 31 800+ Rocznych CVE i 48,5% High/Critical

Zautomatyzowany fuzzing i programy bug bounty doprowadziły do wykładniczego przyspieszenia oficjalnego katalogowania podatności. NIST NVD rejestruje ponad 31 800 nowych CVE rocznie.

Rozkład wagi: 48,5% podatności CVE ma wagę High lub Critical (NIST/MITRE), powiększając historyczny katalog do ponad 275 000 podatności.

WskaźnikWartośćŹródło
Łączna liczba podatności Common Vulnerabilities and Exposures (CVE) publikowanych rocznie w bazie NIST National Vulnerability Database (NVD)31 800+ nowych podatności CVE skatalogowanych w 2025/2026 (średnio 87 nowych CVE dziennie)NIST National Vulnerability Database (NVD) / MITRE
Odsetek opublikowanych podatności CVE sklasyfikowanych jako High lub Critical (wynik CVSS od 7.0 do 10.0)48,5% wszystkich opublikowanych CVE ma poziom High lub CriticalNIST NVD Severity Analytics / First.org CVSS
Łączna skumulowana liczba podatności CVE opublikowanych od ustanowienia systemu CVE przez MITRE w 1999 roku275 000+ łącznych skumulowanych podatności CVE skatalogowanych do dziśOficjalne statystyki programu MITRE CVE

Programy bug bounty i ujawnienia w ramach etycznego hackingu łączą się z naszymi statystykami bug bounty. Źródło: NIST National Vulnerability Database.

2. Eksploatacja w Rzeczywistym Świecie: 4,2% CISA KEV i Eksploatacja w 14 Minut

Większość teoretycznych podatności nigdy nie zostaje przekształcona w działające exploity, podczas gdy krytyczne luki brzegowe podlegają zautomatyzowanym atakom w ciągu kilku minut od publikacji. Tylko 4,2% podatności CVE jest eksploatowanych in-the-wild.

Szybkość skanowania: botnety skanują sieć w poszukiwaniu nowych CVE w 14 minut (Palo Alto), podczas gdy 86,0% naruszeń wykorzystuje znane luki N-day z istniejącymi łatkami (Mandiant).

WskaźnikWartośćŹródło
Katalog CISA Known Exploited Vulnerabilities (KEV): odsetek wszystkich opublikowanych CVE potwierdzonych jako aktywnie wykorzystywane in-the-wild przez atakujących4,2% wszystkich opublikowanych CVE jest potwierdzonych jako aktywnie eksploatowane in-the-wildTelemetria katalogu CISA KEV / Qualys
Szybkość od publikacji CVE do eksploatacji in-the-wild: czas między publicznym ujawnieniem CVE a zautomatyzowanymi kampaniami skanowania14 minut średniego czasu na rozpoczęcie przez atakujących zautomatyzowanego skanowania pod kątem nowo opublikowanych CVERaport o zagrożeniach Palo Alto Networks Unit 42
Eksploatacja Zero-Day vs N-Day: odsetek naruszeń sieci przedsiębiorstw wykorzystujących znane luki N-day z istniejącymi łatkami (vs zero-day)86,0% naruszeń wynikających z podatności wykorzystuje znane luki N-day z dostępnymi łatkamiMandiant M-Trends / Verizon DBIR

Wektory ataków w naruszeniach danych i dostęp początkowy łączą się z naszymi statystykami naruszeń danych. Źródło: CISA Known Exploited Vulnerabilities.

3. Metryki Naprawy i EPSS: -82% Nakładu Pracy na Selekcję i 58 Dni MTTR

Poleganie wyłącznie na podstawowych ocenach CVSS prowadzi do zmęczenia łataniem, podczas gdy predykcyjna ocena prawdopodobieństwa koncentruje naprawę na aktywnych zagrożeniach. EPSS obniża nakład pracy nad łatkami o -82,0%.

Opóźnienie naprawy: przedsiębiorstwa potrzebują średnio 58,0 dni na wdrożenie krytycznych łatek (Qualys), przy czym brzegowe sieci VPN i przeglądarki odpowiadają za 42,0% krytycznych luk.

WskaźnikWartośćŹródło
Efektywność EPSS (Exploit Prediction Scoring System): skuteczność oceny prawdopodobieństwa EPSS w przewidywaniu eksploatacji in-the-wild vs surowy wynik CVSS82,0% redukcji zbędnego nakładu pracy na priorytetyzację łatek przy użyciu EPSS + CISA KEV w porównaniu z surowym CVSSFIRST.org EPSS Data / Cyentia Institute
Średni czas naprawy (MTTR) krytycznych CVE: liczba dni wymagana przez działy IT przedsiębiorstw na załatanie podatności o krytycznej wadze58,0 dni średniego czasu na załatanie krytycznej podatności CVE przez organizacje przedsiębiorstwBadania zagrożeń Qualys TruRisk / Ponemon
Główna kategoria podatnego oprogramowania: domeny oprogramowania odpowiadające za największą liczbę krytycznych CVE (Przeglądarki internetowe, Jądra systemów operacyjnych, Brzegowe sieci VPN)42,0% krytycznych CVE dotyczy przeglądarek internetowych i sprzętu sieciowego/firewalli brzegowychVulnCheck State of Exploitation / NIST

Zarządzanie podatnościami w operacjach SIEM i SOC łączy się z naszymi statystykami SIEM i SOC. Źródło: FIRST.org EPSS Data.

4. Trwałość Starszych Systemów i Bezpieczeństwo Pamięci: 28% 5-Letnich CVE i 70% Błędów Pamięci

Niezarządzane serwery legacy i urządzenia wbudowane często uruchamiają zapomniane bazy kodu, które pozostają trwale podatne na historyczne exploity. 28,0% serwerów uruchamia CVE sprzed ponad 5 lat.

Błędy pamięci: 70,0% podatności w Windows/Chromium to błędy bezpieczeństwa pamięci (Microsoft/Google), podczas gdy 34,0% pobrań Log4j pozostaje podatnych na Log4Shell (Sonatype).

WskaźnikWartośćŹródło
Utrzymywanie się starszych podatności: systemy przedsiębiorstw aktywnie uruchamiające niezałatane CVE opublikowane ponad 5 lat temu (np. Log4j, EternalBlue)28,0% wewnętrznych serwerów przedsiębiorstw posiada co najmniej jedno niezałatane CVE sprzed ponad 5 latTenable State of Vulnerability Management
Trwałość Log4j (Log4Shell / CVE-2021-44228): aplikacje korporacyjne wciąż pobierające i uruchamiające podatne wersje biblioteki Log4j34,0% pobrań pakietów Log4j w latach 2025/2026 to wciąż wersje podatne na Log4ShellTelemetria Sonatype Central Repository
Podatności bezpieczeństwa pamięci: udział luk o wysokiej wadze spowodowanych błędami zarządzania pamięcią (przepełnienia bufora, use-after-free) w kodzie C/C++70,0% wszystkich CVE bezpieczeństwa w Microsoft i Google Chromium to podatności bezpieczeństwa pamięciMicrosoft Security Response Center (MSRC) / Google Chromium

Podatności i zależności w łańcuchu dostaw oprogramowania łączą się z naszymi statystykami ataków na łańcuch dostaw. Źródło: Microsoft Security Response Center.

5. Ekonomia Łatek i Opóźnienia Zero-Day: Koszt Łatania 48,5 tys. $ i 52 Dni Opóźnienia Dostawcy

Wdrażanie awaryjnych aktualizacji pozaplanowych w rozproszonych globalnych klastrach produkcyjnych wymaga szeroko zakrojonych testów kompatybilności. Awaryjne łatki kosztują 48 500 $ za cykl.

Reakcja dostawców: dostawcy potrzebują średnio 52,0 dni na załatanie zgłoszonych luk zero-day (Google Project Zero), przy czym 32,0% ujawnień przyjmuje już standard CVSS v4.0.

WskaźnikWartośćŹródło
Koszt awaryjnego pozaplanowego łatania bezpieczeństwa: koszt robocizny operacyjnej IT na jedno awaryjne wdrożenie łatek w przedsiębiorstwie48 500 $ średniego kosztu pracy operacyjnej na przeprowadzenie awaryjnego cyklu łatania w całym przedsiębiorstwieBadanie zarządzania podatnościami Ponemon Institute
Opóźnienie wydania łatki przez dostawcę: średni czas od wstępnego prywatnego zgłoszenia luki zero-day do publicznego wydania łatki przez dostawcę (dni)52,0 dni średniego czasu reakcji dostawcy na opracowanie i wydanie łatki bezpieczeństwaRoczny przegląd Google Project Zero
Adopcja CVSS v4.0: biuletyny podatności przyjmujące ulepszony standard CVSS 4.0 uwzględniający metryki zagrożeń i łatwość ataku32,0% nowo opublikowanych biuletynów bezpieczeństwa zawiera oceny CVSS v4.0FIRST.org Common Vulnerability Scoring System

Wykrywanie zagrożeń na urządzeniach końcowych i behawioralne łatanie łączą się z naszymi statystykami bezpieczeństwa endpointów. Źródło: Google Project Zero.

6. Zarządzanie Skanowaniem i Zaległości: Wzrost Backlogu o +24% i Zgodność z CISA na Poziomie 88%

Narzędzia do ciągłego, zautomatyzowanego skanowania podatności wykrywają każdego miesiąca więcej luk, niż zespoły deweloperskie są w stanie naprawić. Zaległości niezałatanych luk wzrosły o +24,0%.

Egzekwowanie federalne: 88,0% amerykańskich cywilnych agencji federalnych łata luki z katalogu CISA KEV w wyznaczonym 14-dniowym terminie (CISA BOD 22-01), przy 64,0% wskaźniku codziennego skanowania.

WskaźnikWartośćŹródło
Częstotliwość zautomatyzowanego skanowania podatności: przedsiębiorstwa przeprowadzające ciągłe codzienne lub cotygodniowe zautomatyzowane skany zasobów64,0% środowisk IT w przedsiębiorstwach wykonuje ciągłe zautomatyzowane skanowanie podatnościPrzewodnik rynkowy Gartnera dotyczący oceny podatności
Wzrost zaległości w łataniu podatności: roczny wzrost łącznego backlogu nierozwiązanych, niezałatanych CVE w systemach zgłoszeniowych (Jira, ServiceNow)+24,0% rocznego wzrostu backlogu niezałatanych podatności w przedsiębiorstwachBrinqa State of Cyber Risk Operations
Wiążące dyrektywy operacyjne CISA (BOD 22-01): wskaźnik zgodności agencji federalnych w łataniu podatności CISA KEV w wymaganym 14-dniowym oknie88,0% cywilnych agencji federalnych usuwa podatności CISA KEV w ramach 14-dniowego mandatuZestawienie zgodności federalnej CISA BOD 22-01

Podsumowanie: Podatności CVE w Liczbach

WskaźnikWartośćGłówne Źródło
Rocznie katalogowane nowe podatności CVE31 800+ nowych CVE / rokNIST NVD / MITRE
Opublikowane CVE ocenione jako High lub Critical48,5% High lub CriticalNIST NVD Analytics
Łączna liczba skumulowanych CVE od 1999 roku275 000+ łącznych CVEProgram MITRE CVE
Opublikowane CVE aktywnie eksploatowane in-the-wild4,2% aktywnie eksploatowanychKatalog CISA KEV / Qualys
Czas od publikacji CVE do skanowania przez boty14 minut do skanowaniaRaport Palo Alto Unit 42
Naruszenia wykorzystujące znane luki N-day z łatkami86,0% eksploatacji N-dayMandiant / Verizon DBIR
Redukcja nakładu pracy na selekcję łatek dzięki EPSS-82,0% nakładu pracy na selekcjęFIRST.org / Cyentia
Średni czas załatania krytycznej CVE (MTTR)58,0 dni na załatanieBadania Qualys TruRisk
Krytyczne CVE wymierzone w przeglądarki i brzegowe VPN42,0% przeglądarki/firewalleVulnCheck / NIST
Serwery przedsiębiorstw z niezafiksowanymi CVE sprzed 5+ lat28,0% starszych CVEBadanie podatności Tenable
Pobrania Log4j, które nadal zawierają podatność Log4Shell34,0% podatnego Log4jTelemetria Sonatype Central
CVE w Chromium i Windows wynikające z bezpieczeństwa pamięci70,0% błędów pamięciMicrosoft MSRC / Google
Koszt cyklu awaryjnego łatania w całej firmie48 500 $ / cykl łataniaBadanie Ponemon Institute
Średni czas dostawcy na wydanie łatki dla zero-day52,0 dni opóźnienia dostawcyGoogle Project Zero
Zgodność agencji federalnych z 14-dniowym nakazem KEV88,0% zgodności federalnejRaport CISA BOD 22-01

Metodologia i Źródła

Statystyki zawarte w tym raporcie zostały zebrane z oficjalnych rejestrów baz danych podatności NIST National Vulnerability Database (NVD) oraz Programu MITRE CVE, danych telemetrycznych śledzenia exploitów z katalogu Known Exploited Vulnerabilities (KEV) agencji CISA, danych modelowania predykcyjnego z FIRST.org (EPSS i CVSS v4.0), testów porównawczych podatności przedsiębiorstw z Qualys, Tenable i Sonatype, a także badań zero-day prowadzonych przez Google Project Zero i Microsoft Security Response Center.

Wypróbuj VoxBooster — 3 dni za darmo.

Klonowanie głosu w czasie rzeczywistym, soundboard i efekty — wszędzie, gdzie rozmawiasz.

  • Bez karty
  • ~30ms opóźnienia
  • Discord · Teams · OBS
Wypróbuj 3 dni za darmo