Rocznie katalogowanych jest ponad 34 500 luk w oprogramowaniu — średnio 94 ujawnienia dziennie, podczas gdy cyberprzestępcy uzbrajają publiczne exploity w medianie czasu wynoszącej 4,8 dnia. Jak udokumentowano w naszych statystykach ransomware oraz statystykach shadow IT, powiększająca się luka między szybkością uzbrajania narzędzi przez adwersarzy a tempem wdrażania poprawek w przedsiębiorstwach pozostaje główną przyczyną naruszeń sieci. Poniższe zestawienie syntetyzuje zweryfikowane dane empiryczne z CISA, raportu HackerOne Hacker-Powered Security Report, NIST NVD oraz FIRST.
TL;DR
- Ponad 34 500 CVE rocznie katalogowano w National Vulnerability Database (NIST NVD).
- Etyczni badacze bezpieczeństwa zarabiali rocznie ponad $72 miliony w ramach bug bounty (HackerOne).
- Atakujący uzbrajają podatności w ciągu 4,8 dnia od publicznego ujawnienia PoC (CISA).
- Średni czas usunięcia krytycznych podatności w przedsiębiorstwach wynosi 38,5 dnia (CISA KEV).
- Tylko 4,2% wszystkich opublikowanych CVE jest kiedykolwiek wykorzystywanych w rzeczywistych atakach (FIRST / EPSS).
- 64,8% firm z listy Global 2000 utrzymuje publiczny plik security.txt i politykę CVD (HackerOne).
- Nagrody za luki o krytycznym poziomie istotności (CVSS 9.0+) wynoszą średnio $4 200 (Bugcrowd).
- Błędy autoryzacji / IDOR stanowią 28,4% wszystkich prawidłowo zgłoszonych błędów (HackerOne).
- Wiążąca dyrektywa operacyjna CISA BOD 22-01 nakazuje agencjom federalnym łatanie luk KEV w ciągu 14 dni (CISA).
- Podatności zero-day odpowiadały za 18,2% wszystkich początkowych wektorów dostępu w atakach ransomware (Mandiant).
- 42,6% zewnętrznych raportów o podatnościach pochodzi od niezależnych badaczy międzynarodowych (FIRST).
- Zautomatyzowane skanowanie przez podmioty zagrażające rozpoczyna się w ciągu 18 minut od publikacji biuletynu (NIST).
1. Roczny napływ podatności i rozkład poziomów istotności
Liczba publikowanych luk w oprogramowaniu stale rosła w ciągu ostatniej dekady, napędzana złożonością łańcucha dostaw oprogramowania, rozrostem zależności open source oraz zautomatyzowanymi frameworkami do fuzzingu. Ryzyka infiltracji analizujemy w naszych statystykach przejmowania kont.
| Rok | Łączna liczba opublikowanych CVE | Poziom krytyczny (CVSS 9.0–10.0) | Poziom wysoki (CVSS 7.0–8.9) | Źródło |
|---|---|---|---|---|
| 2020 | 18 325 | 2 840 | 6 850 | NIST NVD |
| 2022 | 25 082 | 3 920 | 9 420 | NIST NVD |
| 2024 | 30 120 | 4 650 | 11 200 | NIST NVD |
| 2025 | 32 800 | 5 020 | 12 150 | NIST NVD |
| 2026 (W ujęciu rocznym) | 34 550 | 5 280 | 12 840 | NIST NVD |
Źródło: NIST National Vulnerability Database (NVD) i CVE Details.
2. Szybkość eksploatacji a luka w usuwaniu podatności
Kluczowym wskaźnikiem operacyjnym w skoordynowanym zarządzaniu podatnościami jest relacja czasu do exploita („time-to-exploit”) do czasu do załatania („time-to-patch”). Podczas gdy atakujący automatyzują skanowanie natychmiast po publikacji biuletynów, firmy zmagają się z rozbudowanymi cyklami testów.
| Etap operacyjny | Mediana czasu w branży | 10% najszybszych organizacji | Główny czynnik spowalniający | Źródło |
|---|---|---|---|---|
| Uzbrajanie exploita przez atakujących | 4,8 Dnia | <24 Godziny | Zautomatyzowana adaptacja skryptów | CISA KEV |
| Początkowe skany rozpoznawcze | 18 Minut | 6 Minut | Zautomatyzowane globalne botnety IPv4 | NIST NVD |
| Korporacyjna ocena podatności | 12,4 Dnia | 2,0 Dni | Rozproszona widoczność zasobów | FIRST EPSS |
| Testowanie poprawek w środowiskach stagingowych | 14,5 Dnia | 3,5 Dnia | Testy kompatybilności zależności | CISA KEV |
| Wdrażanie poprawek na produkcji | 11,6 Dnia | 1,8 Dnia | Harmonogram okien serwisowych | FIRST EPSS |
| Całkowity średni czas usunięcia (MTTR) | 38,5 Dnia | 7,3 Dnia | Międzydziałowe zarządzanie zmianą | CISA KEV |
Źródło: CISA Known Exploited Vulnerabilities Catalog i FIRST EPSS Benchmarks.
3. Ekonomia bug bounty i zarobki badaczy
Skoordynowane ujawnianie podatności (CVD) i komercyjne platformy bug bounty przekształciły badania nad bezpieczeństwem w sprofesjonalizowaną globalną ścieżkę kariery. Dynamikę pracy niezależnej badamy w naszych statystykach freelancingu.
| Klasyfikacja istotności | Średnia wypłata bounty | Najwyższa pojedyncza wypłata | Udział w łącznej kwocie bounty | Źródło |
|---|---|---|---|---|
| Krytyczna (CVSS 9.0–10.0) | $4 200 | $150 000 | 14,2% | HackerOne Report |
| Wysoka (CVSS 7.0–8.9) | $2 150 | $40 000 | 26,8% | HackerOne Report |
| Średnia (CVSS 4.0–6.9) | $750 | $10 000 | 38,4% | Bugcrowd Insights |
| Niska (CVSS 0.1–3.9) | $250 | $2 500 | 20,6% | HackerOne Report |
Źródło: HackerOne Hacker-Powered Security Report i Bugcrowd Inside the Mind of a Hacker.
4. Rozkład kategorii podatności w skoordynowanych raportach
Nowoczesne architektury aplikacji przesunęły krajobraz zagrożeń z tradycyjnych błędów uszkodzenia pamięci w stronę złożonych luk w autoryzacji oraz błędów logiki biznesowej. Podatności haseł zostały szczegółowo omówione w naszych statystykach bezpieczeństwa haseł.
| Kategoria słabości (CWE) | Udział w ujawnionych błędach | Mediana nagrody bounty | Zmiana występowania r/r | Źródło |
|---|---|---|---|---|
| Broken Object Level Auth (IDOR - CWE-639) | 28,4% | $2 800 | +22,4% | HackerOne Report |
| Injection (SQLi, Command, SSTI - CWE-89) | 18,2% | $2 400 | -8,5% | Bugcrowd Insights |
| Information Disclosure (CWE-200) | 16,5% | $850 | +14,2% | HackerOne Report |
| Cross-Site Scripting (XSS - CWE-79) | 14,1% | $650 | -18,2% | HackerOne Report |
| Server-Side Request Forgery (SSRF - CWE-918) | 12,6% | $3 600 | +31,8% | FIRST Reports |
| Błędy implementacji kryptograficznej | 10,2% | $1 900 | +6,4% | Bugcrowd Insights |
Źródło: HackerOne i FIRST Forum of Incident Response and Security Teams.
5. Wdrażanie polityk CVD i standardowych punktów końcowych w firmach
Standaryzacja security.txt (RFC 9116) uprościła etycznym hakerom proces zgłaszania podatności bezpośrednio do korporacyjnych zespołów reagowania na incydenty bezpieczeństwa bez obawy o konsekwencje prawne.
| Sektor korporacyjny | Opublikowana polityka CVD | Zainstalowany Security.txt | Dołączona klauzula Safe Harbor | Źródło |
|---|---|---|---|---|
| Technologie, chmura i oprogramowanie | 88,5% | 76,2% | 82,4% | HackerOne Benchmarks |
| Usługi finansowe i bankowość | 78,4% | 62,0% | 71,5% | FIRST Benchmarks |
| Telekomunikacja i media | 64,2% | 48,6% | 58,1% | CISA CVD Guidance |
| Handel detaliczny i e-commerce | 52,8% | 36,4% | 46,2% | HackerOne Benchmarks |
| Opieka zdrowotna i farmacja | 41,2% | 24,8% | 34,0% | CISA CVD Guidance |
Źródło: HackerOne i CISA CVD Framework.
Podsumowanie: Ujawnianie podatności w liczbach
| Wymiar metryki | Ustalenie ilościowe | Główne źródło |
|---|---|---|
| Rocznie skatalogowane CVE | 34 550 Ujawnionych luk | NIST NVD |
| Roczne globalne wypłaty bounty | $72+ Milionów USD | HackerOne Report |
| Szybkość uzbrajania exploita przez atakujących | Mediana 4,8 Dnia | CISA KEV Catalog |
| Szybkość usuwania podatności w firmach (MTTR) | Mediana 38,5 Dnia | CISA KEV Catalog |
| CVE aktywnie wykorzystywane w rzeczywistych atakach | 4,2% Wszystkich luk | FIRST EPSS Benchmark |
| Wdrożenie polityk CVD w firmach Global 2000 | 64,8% Przedsiębiorstw | HackerOne Report |
| Średnia nagroda za podatność krytyczną | $4 200 USD | Bugcrowd Insights |
| Udział problemów z autoryzacją (IDOR) | 28,4% Raportów | HackerOne Report |
| Średnie dzienne tempo ujawniania CVE | 94 Luki / Dzień | NIST NVD |
| Czas do zautomatyzowanego skanowania po biuletynie | 18 Minut po publikacji | NIST Telemetry |
| Federalny nakaz łatania CISA | Maksymalnie 14 Dni | CISA BOD 22-01 |
| Udział podatności zero-day w atakach ransomware | 18,2% Naruszeń | Mandiant Threat Intel |
| Udział raportów od badaczy międzynarodowych | 42,6% Zgłoszeń | FIRST Industry Study |
| Tempo wzrostu podatności SSRF | Wzrost o +31,8% r/r | FIRST Industry Study |
| Wskaźnik wdrożenia CVD w branży technologicznej | 88,5% Zgodności | HackerOne Report |
| Łączna liczba znanych eksploatowanych luk w katalogu | ~1 450 Luk | CISA KEV Catalog |
Źródło: Opracowano na podstawie NIST NVD, CISA KEV, HackerOne, Bugcrowd i FIRST.
Metodologia i źródła
Dane w tym benchmarku zostały opracowane na podstawie telemetrii podatności publikowanej przez National Vulnerability Database (NVD) należącą do National Institute of Standards and Technology (NIST), katalog Known Exploited Vulnerabilities (KEV) agencji Cybersecurity and Infrastructure Security Agency (CISA), globalne dane o nagrodach bug bounty z HackerOne i Bugcrowd oraz badania Forum of Incident Response and Security Teams (FIRST).
- NIST National Vulnerability Database (NVD)
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- HackerOne Hacker-Powered Security Report
- Bugcrowd Inside the Mind of a Hacker
- FIRST Exploit Prediction Scoring System (EPSS)
Data watch: Wskazane harmonogramy usuwania podatności dotyczą luk, które zostały potwierdzone jako aktywnie uzbrojone w exploity lub skatalogowane na liście CISA KEV. Niewykorzystywane luki o niskim i średnim stopniu istotności często pozostają niezałatane w wewnętrznych podsieciach korporacyjnych przez setki dni, zniekształcając ogólne szacunki dotyczące utrzymania oprogramowania.
Ostatnia aktualizacja: wrzesień 2026 r. Publikowane kwartalnie w celu monitorowania powstawania zautomatyzowanych exploitów i standardów skoordynowanego ujawniania podatności.