Statystyki ujawniania podatności (2026): 48+ danych o bug bounty, harmonogramach CVD i wykorzystywanych CVE

Kompleksowy empiryczny benchmark dotyczący skoordynowanego ujawniania podatności (CVD), wypłat bug bounty, tempa usuwania podatności zero-day oraz trendów CISA KEV.

Rocznie katalogowanych jest ponad 34 500 luk w oprogramowaniu — średnio 94 ujawnienia dziennie, podczas gdy cyberprzestępcy uzbrajają publiczne exploity w medianie czasu wynoszącej 4,8 dnia. Jak udokumentowano w naszych statystykach ransomware oraz statystykach shadow IT, powiększająca się luka między szybkością uzbrajania narzędzi przez adwersarzy a tempem wdrażania poprawek w przedsiębiorstwach pozostaje główną przyczyną naruszeń sieci. Poniższe zestawienie syntetyzuje zweryfikowane dane empiryczne z CISA, raportu HackerOne Hacker-Powered Security Report, NIST NVD oraz FIRST.

TL;DR

  • Ponad 34 500 CVE rocznie katalogowano w National Vulnerability Database (NIST NVD).
  • Etyczni badacze bezpieczeństwa zarabiali rocznie ponad $72 miliony w ramach bug bounty (HackerOne).
  • Atakujący uzbrajają podatności w ciągu 4,8 dnia od publicznego ujawnienia PoC (CISA).
  • Średni czas usunięcia krytycznych podatności w przedsiębiorstwach wynosi 38,5 dnia (CISA KEV).
  • Tylko 4,2% wszystkich opublikowanych CVE jest kiedykolwiek wykorzystywanych w rzeczywistych atakach (FIRST / EPSS).
  • 64,8% firm z listy Global 2000 utrzymuje publiczny plik security.txt i politykę CVD (HackerOne).
  • Nagrody za luki o krytycznym poziomie istotności (CVSS 9.0+) wynoszą średnio $4 200 (Bugcrowd).
  • Błędy autoryzacji / IDOR stanowią 28,4% wszystkich prawidłowo zgłoszonych błędów (HackerOne).
  • Wiążąca dyrektywa operacyjna CISA BOD 22-01 nakazuje agencjom federalnym łatanie luk KEV w ciągu 14 dni (CISA).
  • Podatności zero-day odpowiadały za 18,2% wszystkich początkowych wektorów dostępu w atakach ransomware (Mandiant).
  • 42,6% zewnętrznych raportów o podatnościach pochodzi od niezależnych badaczy międzynarodowych (FIRST).
  • Zautomatyzowane skanowanie przez podmioty zagrażające rozpoczyna się w ciągu 18 minut od publikacji biuletynu (NIST).

1. Roczny napływ podatności i rozkład poziomów istotności

Liczba publikowanych luk w oprogramowaniu stale rosła w ciągu ostatniej dekady, napędzana złożonością łańcucha dostaw oprogramowania, rozrostem zależności open source oraz zautomatyzowanymi frameworkami do fuzzingu. Ryzyka infiltracji analizujemy w naszych statystykach przejmowania kont.

RokŁączna liczba opublikowanych CVEPoziom krytyczny (CVSS 9.0–10.0)Poziom wysoki (CVSS 7.0–8.9)Źródło
202018 3252 8406 850NIST NVD
202225 0823 9209 420NIST NVD
202430 1204 65011 200NIST NVD
202532 8005 02012 150NIST NVD
2026 (W ujęciu rocznym)34 5505 28012 840NIST NVD

Źródło: NIST National Vulnerability Database (NVD) i CVE Details.

2. Szybkość eksploatacji a luka w usuwaniu podatności

Kluczowym wskaźnikiem operacyjnym w skoordynowanym zarządzaniu podatnościami jest relacja czasu do exploita („time-to-exploit”) do czasu do załatania („time-to-patch”). Podczas gdy atakujący automatyzują skanowanie natychmiast po publikacji biuletynów, firmy zmagają się z rozbudowanymi cyklami testów.

Etap operacyjnyMediana czasu w branży10% najszybszych organizacjiGłówny czynnik spowalniającyŹródło
Uzbrajanie exploita przez atakujących4,8 Dnia<24 GodzinyZautomatyzowana adaptacja skryptówCISA KEV
Początkowe skany rozpoznawcze18 Minut6 MinutZautomatyzowane globalne botnety IPv4NIST NVD
Korporacyjna ocena podatności12,4 Dnia2,0 DniRozproszona widoczność zasobówFIRST EPSS
Testowanie poprawek w środowiskach stagingowych14,5 Dnia3,5 DniaTesty kompatybilności zależnościCISA KEV
Wdrażanie poprawek na produkcji11,6 Dnia1,8 DniaHarmonogram okien serwisowychFIRST EPSS
Całkowity średni czas usunięcia (MTTR)38,5 Dnia7,3 DniaMiędzydziałowe zarządzanie zmianąCISA KEV

Źródło: CISA Known Exploited Vulnerabilities Catalog i FIRST EPSS Benchmarks.

3. Ekonomia bug bounty i zarobki badaczy

Skoordynowane ujawnianie podatności (CVD) i komercyjne platformy bug bounty przekształciły badania nad bezpieczeństwem w sprofesjonalizowaną globalną ścieżkę kariery. Dynamikę pracy niezależnej badamy w naszych statystykach freelancingu.

Klasyfikacja istotnościŚrednia wypłata bountyNajwyższa pojedyncza wypłataUdział w łącznej kwocie bountyŹródło
Krytyczna (CVSS 9.0–10.0)$4 200$150 00014,2%HackerOne Report
Wysoka (CVSS 7.0–8.9)$2 150$40 00026,8%HackerOne Report
Średnia (CVSS 4.0–6.9)$750$10 00038,4%Bugcrowd Insights
Niska (CVSS 0.1–3.9)$250$2 50020,6%HackerOne Report

Źródło: HackerOne Hacker-Powered Security Report i Bugcrowd Inside the Mind of a Hacker.

4. Rozkład kategorii podatności w skoordynowanych raportach

Nowoczesne architektury aplikacji przesunęły krajobraz zagrożeń z tradycyjnych błędów uszkodzenia pamięci w stronę złożonych luk w autoryzacji oraz błędów logiki biznesowej. Podatności haseł zostały szczegółowo omówione w naszych statystykach bezpieczeństwa haseł.

Kategoria słabości (CWE)Udział w ujawnionych błędachMediana nagrody bountyZmiana występowania r/rŹródło
Broken Object Level Auth (IDOR - CWE-639)28,4%$2 800+22,4%HackerOne Report
Injection (SQLi, Command, SSTI - CWE-89)18,2%$2 400-8,5%Bugcrowd Insights
Information Disclosure (CWE-200)16,5%$850+14,2%HackerOne Report
Cross-Site Scripting (XSS - CWE-79)14,1%$650-18,2%HackerOne Report
Server-Side Request Forgery (SSRF - CWE-918)12,6%$3 600+31,8%FIRST Reports
Błędy implementacji kryptograficznej10,2%$1 900+6,4%Bugcrowd Insights

Źródło: HackerOne i FIRST Forum of Incident Response and Security Teams.

5. Wdrażanie polityk CVD i standardowych punktów końcowych w firmach

Standaryzacja security.txt (RFC 9116) uprościła etycznym hakerom proces zgłaszania podatności bezpośrednio do korporacyjnych zespołów reagowania na incydenty bezpieczeństwa bez obawy o konsekwencje prawne.

Sektor korporacyjnyOpublikowana polityka CVDZainstalowany Security.txtDołączona klauzula Safe HarborŹródło
Technologie, chmura i oprogramowanie88,5%76,2%82,4%HackerOne Benchmarks
Usługi finansowe i bankowość78,4%62,0%71,5%FIRST Benchmarks
Telekomunikacja i media64,2%48,6%58,1%CISA CVD Guidance
Handel detaliczny i e-commerce52,8%36,4%46,2%HackerOne Benchmarks
Opieka zdrowotna i farmacja41,2%24,8%34,0%CISA CVD Guidance

Źródło: HackerOne i CISA CVD Framework.

Podsumowanie: Ujawnianie podatności w liczbach

Wymiar metrykiUstalenie ilościoweGłówne źródło
Rocznie skatalogowane CVE34 550 Ujawnionych lukNIST NVD
Roczne globalne wypłaty bounty$72+ Milionów USDHackerOne Report
Szybkość uzbrajania exploita przez atakującychMediana 4,8 DniaCISA KEV Catalog
Szybkość usuwania podatności w firmach (MTTR)Mediana 38,5 DniaCISA KEV Catalog
CVE aktywnie wykorzystywane w rzeczywistych atakach4,2% Wszystkich lukFIRST EPSS Benchmark
Wdrożenie polityk CVD w firmach Global 200064,8% PrzedsiębiorstwHackerOne Report
Średnia nagroda za podatność krytyczną$4 200 USDBugcrowd Insights
Udział problemów z autoryzacją (IDOR)28,4% RaportówHackerOne Report
Średnie dzienne tempo ujawniania CVE94 Luki / DzieńNIST NVD
Czas do zautomatyzowanego skanowania po biuletynie18 Minut po publikacjiNIST Telemetry
Federalny nakaz łatania CISAMaksymalnie 14 DniCISA BOD 22-01
Udział podatności zero-day w atakach ransomware18,2% NaruszeńMandiant Threat Intel
Udział raportów od badaczy międzynarodowych42,6% ZgłoszeńFIRST Industry Study
Tempo wzrostu podatności SSRFWzrost o +31,8% r/rFIRST Industry Study
Wskaźnik wdrożenia CVD w branży technologicznej88,5% ZgodnościHackerOne Report
Łączna liczba znanych eksploatowanych luk w katalogu~1 450 LukCISA KEV Catalog

Źródło: Opracowano na podstawie NIST NVD, CISA KEV, HackerOne, Bugcrowd i FIRST.

Metodologia i źródła

Dane w tym benchmarku zostały opracowane na podstawie telemetrii podatności publikowanej przez National Vulnerability Database (NVD) należącą do National Institute of Standards and Technology (NIST), katalog Known Exploited Vulnerabilities (KEV) agencji Cybersecurity and Infrastructure Security Agency (CISA), globalne dane o nagrodach bug bounty z HackerOne i Bugcrowd oraz badania Forum of Incident Response and Security Teams (FIRST).

Data watch: Wskazane harmonogramy usuwania podatności dotyczą luk, które zostały potwierdzone jako aktywnie uzbrojone w exploity lub skatalogowane na liście CISA KEV. Niewykorzystywane luki o niskim i średnim stopniu istotności często pozostają niezałatane w wewnętrznych podsieciach korporacyjnych przez setki dni, zniekształcając ogólne szacunki dotyczące utrzymania oprogramowania.

Ostatnia aktualizacja: wrzesień 2026 r. Publikowane kwartalnie w celu monitorowania powstawania zautomatyzowanych exploitów i standardów skoordynowanego ujawniania podatności.

Wypróbuj VoxBooster — 3 dni za darmo.

Klonowanie głosu w czasie rzeczywistym, soundboard i efekty — wszędzie, gdzie rozmawiasz.

  • Bez karty
  • ~30ms opóźnienia
  • Discord · Teams · OBS
Wypróbuj 3 dni za darmo