Estatísticas de Vulnerabilidades CVE (2026): 48 Dados sobre NIST NVD, CISA KEV e Velocidade de Exploração

Estatísticas de vulnerabilidades CVE 2026: dados do NIST NVD e CISA sobre 31,800+ CVEs anuais, 48.5% de gravidade Alta/Crítica, 4.2% de exploração ativa no mundo real, varreduras em 14 minutos, 58 dias de MTTR e 70% de bugs de segurança de memória.

Mais de 31,800 novas vulnerabilidades CVE são publicadas anualmente no NIST National Vulnerability Database, enquanto 48.5% são classificadas com gravidade Alta ou Crítica, apenas 4.2% são ativamente exploradas no mundo real (CISA KEV), botnets automatizadas de invasores realizam varreduras em busca de novas CVEs em 14 minutos e empresas levam em média 58.0 dias para corrigir falhas críticas. Enquanto 86% das violações exploram falhas N-day conhecidas com patches já existentes e bugs de segurança de memória representam 70% das CVEs do Windows/Chromium, o EPSS reduz o esforço de triagem de patches em -82% e falhas legadas como o Log4j persistem em 34% dos downloads. Os números abaixo provêm de pesquisas empíricas publicadas por NIST NVD, MITRE, CISA, FIRST.org, Qualys e Google Project Zero.

TL;DR

  • Mais de 31,800 novas Common Vulnerabilities and Exposures (CVEs) são catalogadas anualmente (média de 87 novas CVEs por dia)
  • 48.5% de todas as vulnerabilidades de software CVE publicadas são classificadas com gravidade Alta ou Crítica (CVSS 7.0 a 10.0)
  • Mais de 275,000 vulnerabilidades CVE acumuladas no total foram catalogadas desde que a MITRE estabeleceu o sistema em 1999
  • Apenas 4.2% de todas as CVEs publicadas são confirmadas como ativamente armadas e exploradas no mundo real (Catálogo CISA KEV)
  • Bots automatizados de agentes de ameaça iniciam varreduras em massa na internet por CVEs recém-publicadas em uma média de apenas 14 minutos
  • 86.0% das violações corporativas causadas por vulnerabilidades exploram falhas N-day conhecidas para as quais patches já estavam disponíveis
  • Priorizar a remediação de vulnerabilidades usando o modelo EPSS reduz o esforço desnecessário de aplicação de patches em -82.0% (FIRST.org)
  • O tempo médio de remediação corporativo (MTTR) para vulnerabilidades CVE de gravidade crítica tem média de 58.0 dias (Qualys)
  • 42.0% de todas as CVEs de gravidade Crítica visam motores de navegadores web e hardware de rede de perímetro / concentradores VPN
  • 28.0% dos servidores internos corporativos executam pelo menos uma vulnerabilidade sem patch publicada há mais de 5 anos
  • 34.0% dos downloads modernos de pacotes Java Log4j em 2025/2026 ainda baixam versões vulneráveis do Log4Shell (CVE-2021-44228)
  • 70.0% de todas as vulnerabilidades de segurança de alta gravidade no Microsoft Windows e Google Chromium são bugs de segurança de memória
  • A execução de um ciclo de emergência fora de rotina para aplicação de patches em toda a empresa custa em média $48,500 em mão de obra operacional direta

1. Divulgações Anuais: 31,800+ CVEs Anuais e 48.5% de Alta/Crítica

O fuzzing automatizado e os programas de bug bounty impulsionaram uma aceleração exponencial na catalogação oficial de vulnerabilidades. O NIST NVD registra 31,800+ novas CVEs anualmente.

Distribuição de gravidade: 48.5% das CVEs são de gravidade Alta ou Crítica (NIST/MITRE), somando-se a um catálogo cumulativo histórico que ultrapassa 275,000 vulnerabilidades.

MétricaValorFonte
Total de Common Vulnerabilities and Exposures (CVEs) publicadas anualmente no NIST National Vulnerability Database (NVD)31,800+ novas vulnerabilidades CVE catalogadas em 2025/2026 (média de 87 novas CVEs por dia)NIST National Vulnerability Database (NVD) / MITRE
Proporção de vulnerabilidades CVE publicadas categorizadas como gravidade Alta ou Crítica (Pontuação CVSS de 7.0 a 10.0)48.5% de todas as CVEs publicadas são classificadas como gravidade Alta ou CríticaNIST NVD Severity Analytics / First.org CVSS
Total cumulativo de vulnerabilidades CVE publicadas desde que a MITRE estabeleceu o sistema CVE em 1999275,000+ vulnerabilidades CVE cumulativas no total catalogadas até hojeMITRE CVE Program Official Statistics

Os programas de bug bounty e as divulgações de hacking ético se conectam às nossas estatísticas de bug bounty. Fonte: NIST National Vulnerability Database.

2. Exploração no Mundo Real: 4.2% CISA KEV e Exploração em 14 Minutos

A maioria das vulnerabilidades teóricas nunca é armada em exploits, enquanto falhas de perímetro críticas enfrentam exploração automatizada minutos após a divulgação. Apenas 4.2% das CVEs são exploradas no mundo real.

Velocidade de varredura: botnets realizam varreduras por novas CVEs em até 14 minutos (Palo Alto), enquanto 86.0% das violações exploram falhas N-day conhecidas com patches existentes (Mandiant).

MétricaValorFonte
Catálogo CISA Known Exploited Vulnerabilities (KEV): proporção do total de CVEs publicadas confirmadas como ativamente armadas no mundo real por agentes de ameaça4.2% de todas as CVEs publicadas são confirmadas como ativamente exploradas no mundo realCISA KEV Catalog Telemetry / Qualys
Velocidade da publicação da CVE até a exploração no mundo real: tempo entre a divulgação pública da CVE e campanhas automatizadas de varredura de invasores14 minutos de tempo médio para agentes de ameaça iniciarem varreduras automatizadas por CVEs recém-publicadasPalo Alto Networks Unit 42 Threat Report
Exploração de Zero-Day vs N-Day: proporção de violações de rede corporativa que exploram vulnerabilidades N-day conhecidas com patches existentes (vs zero-days)86.0% das violações originadas por vulnerabilidades exploram falhas N-day conhecidas com patches disponíveisMandiant M-Trends / Verizon DBIR

Os vetores de ataque em violações de dados e o acesso inicial se conectam às nossas estatísticas de violações de dados. Fonte: CISA Known Exploited Vulnerabilities.

3. Métricas de Remediação e EPSS: -82% de Esforço de Triagem e MTTR de 58 Dias

Confiar estritamente nas pontuações base CVSS causa fadiga de patches, enquanto a pontuação de probabilidade preditiva foca a remediação em ameaças ativas. O EPSS reduz o esforço de aplicação de patches em -82.0%.

Latência de remediação: empresas levam em média 58.0 dias para implementar patches críticos (Qualys), com VPNs de perímetro e navegadores representando 42.0% das falhas críticas.

MétricaValorFonte
Eficiência do EPSS (Exploit Prediction Scoring System): eficácia da pontuação de probabilidade EPSS na previsão de exploração no mundo real vs pontuação CVSS bruta82.0% de redução no esforço desnecessário de priorização de patches usando EPSS + CISA KEV em comparação com CVSS brutoFIRST.org EPSS Data / Cyentia Institute
Tempo Médio de Remediação (MTTR) para CVEs críticas: dias necessários para departamentos de TI corporativos aplicarem patch em uma CVE de gravidade crítica58.0 dias de tempo médio para organizações corporativas aplicarem patch em uma CVE críticaQualys TruRisk Threat Research / Ponemon
Principal categoria de software vulnerável: domínios de software responsáveis pelo maior volume de divulgações de CVEs críticas (Navegadores Web, Kernels de SO, VPNs de Borda)42.0% das CVEs Críticas têm como alvo navegadores web e hardware de rede de perímetro/firewallsVulnCheck State of Exploitation / NIST

O gerenciamento de vulnerabilidades em operações de SIEM e SOC se conecta às nossas estatísticas de siem e soc. Fonte: FIRST.org EPSS Data.

4. Persistência de Legados e Segurança de Memória: 28% de CVEs com 5+ Anos e 70% de Bugs de Memória

Servidores legados não gerenciados e dispositivos embarcados frequentemente executam bases de código esquecidas que permanecem permanentemente vulneráveis a exploits históricos. 28.0% dos servidores executam CVEs com mais de 5 anos.

Bugs de memória: 70.0% das vulnerabilidades do Windows/Chromium são falhas de segurança de memória (Microsoft/Google), enquanto 34.0% dos downloads do Log4j continuam vulneráveis ao Log4Shell (Sonatype).

MétricaValorFonte
Persistência de vulnerabilidades legadas: sistemas corporativos executando ativamente CVEs sem patch publicadas há mais de 5 anos (ex.: Log4j, EternalBlue)28.0% dos servidores internos corporativos executam pelo menos uma CVE sem patch com mais de 5 anosTenable State of Vulnerability Management
Persistência do Log4j (Log4Shell / CVE-2021-44228): aplicações corporativas que ainda baixam e executam versões vulneráveis da biblioteca Log4j34.0% dos downloads de pacotes Log4j em 2025/2026 permanecem versões vulneráveis do Log4ShellSonatype Central Repository Telemetry
CVEs de segurança de memória: proporção de vulnerabilidades de alta gravidade causadas por bugs de gerenciamento de memória (buffer overflows, use-after-free) em código C/C++70.0% de todas as CVEs de segurança da Microsoft e do Google Chromium são vulnerabilidades de segurança de memóriaMicrosoft Security Response Center (MSRC) / Google Chromium

As vulnerabilidades e dependências na cadeia de suprimentos de software se conectam às nossas estatísticas de ataques à cadeia de suprimentos. Fonte: Microsoft Security Response Center.

5. Economia de Patches e Latência de Zero-Day: Custos de Patch de $48.5k e Atraso de 52 Dias dos Fornecedores

A implementação de atualizações de emergência fora de rotina em clusters de produção globais distribuídos exige testes abrangentes de compatibilidade. Patches de emergência custam $48,500 por ciclo.

Capacidade de resposta do fornecedor: fornecedores precisam de 52.0 dias em média para corrigir zero-days reportados (Google Project Zero), com 32.0% das divulgações adotando o CVSS v4.0.

MétricaValorFonte
Custo de aplicação de patches de segurança de emergência fora de rotina: custo de mão de obra operacional de TI por implementação única de patch emergencial na empresa$48,500 de custo médio de mão de obra operacional para executar um ciclo emergencial de patches em toda a empresaPonemon Institute Vulnerability Management Study
Atraso no lançamento de patches pelo fornecedor: tempo médio desde o relatório privado inicial de vulnerabilidade zero-day até o lançamento público do patch pelo fornecedor (dias)52.0 dias de tempo médio de resposta do fornecedor para desenvolver e lançar um patch de segurançaGoogle Project Zero Annual Review
Adoção do CVSS v4.0: divulgações de vulnerabilidades que adotam o padrão aprimorado CVSS 4.0 incorporando métricas de ameaça e facilidade de ataque32.0% dos comunicados de vulnerabilidade recém-publicados fornecem classificações CVSS v4.0FIRST.org Common Vulnerability Scoring System

A detecção de segurança de endpoint e a aplicação comportamental de patches se conectam às nossas estatísticas de segurança de endpoint. Fonte: Google Project Zero.

6. Governança de Varredura e Backlogs: Crescimento de +24% no Backlog e 88% de Conformidade com a CISA

Ferramentas contínuas e automatizadas de avaliação de vulnerabilidades descobrem a cada mês mais vulnerabilidades do que as equipes de desenvolvimento conseguem remediar. Os backlogs de falhas sem patch cresceram +24.0%.

Cumprimento federal: 88.0% das agências civis federais aplicam patches em falhas do CISA KEV dentro do prazo obrigatório de 14 dias (CISA BOD 22-01), sustentadas por uma taxa de adoção de varredura diária de 64.0%.

MétricaValorFonte
Frequência de varredura automatizada de vulnerabilidades: empresas que realizam varreduras contínuas, diárias ou semanais, em ativos64.0% dos ambientes corporativos de TI realizam varreduras contínuas e automatizadas de vulnerabilidadesGartner Market Guide for Vulnerability Assessment
Crescimento do backlog de vulnerabilidades: aumento anual no backlog total de CVEs não resolvidas e sem patch rastreadas em sistemas de chamados corporativos (Jira, ServiceNow)+24.0% de crescimento anual nos backlogs corporativos de vulnerabilidades sem patchBrinqa State of Cyber Risk Operations
Diretivas operacionais vinculantes da CISA (BOD 22-01): taxa de conformidade das agências federais na aplicação de patches em vulnerabilidades do CISA KEV dentro do prazo obrigatório de 14 dias88.0% das agências civis federais aplicam patches em vulnerabilidades do CISA KEV dentro do prazo mandatório de 14 diasCISA BOD 22-01 Federal Compliance Digest

Resumo: Vulnerabilidades CVE em Números

MétricaValorFonte Principal
Novas vulnerabilidades CVE catalogadas anualmente31,800+ novas CVEs / anoNIST NVD / MITRE
CVEs publicadas classificadas com gravidade Alta ou Crítica48.5% Alta ou CríticaNIST NVD Analytics
Total cumulativo de CVEs desde 1999275,000+ CVEs no totalMITRE CVE Program
CVEs publicadas ativamente exploradas no mundo real4.2% ativamente exploradasCISA KEV Catalog / Qualys
Tempo da divulgação da CVE até varreduras automáticas de bots14 minutos para varreduraPalo Alto Unit 42 Report
Violações que exploram falhas N-day conhecidas com patches86.0% de exploração N-dayMandiant / Verizon DBIR
Redução no esforço de triagem de patches via modelo EPSS-82.0% de esforço de triagemFIRST.org / Cyentia
Tempo médio para corrigir uma CVE crítica (MTTR)58.0 dias para correçãoQualys TruRisk Research
CVEs Críticas visando navegadores e VPNs de perímetro42.0% navegadores/firewallsVulnCheck / NIST
Servidores corporativos com CVEs de 5+ anos sem patch28.0% de CVEs legadasTenable Vulnerability Study
Downloads de Log4j que continuam vulneráveis ao Log4Shell34.0% de Log4j vulnerávelSonatype Central Telemetry
CVEs no Chromium e Windows causadas por segurança de memória70.0% de bugs de segurança de memóriaMicrosoft MSRC / Google
Custo de um ciclo emergencial de patches em toda a empresa$48,500 / ciclo de patchPonemon Institute Study
Tempo médio do fornecedor para lançar patch de zero-day52.0 dias de atraso do fornecedorGoogle Project Zero
Conformidade de agências federais com mandato KEV de 14 dias88.0% de conformidade federalCISA BOD 22-01 Report

Metodologia e Fontes

As estatísticas deste relatório foram compiladas a partir de registros oficiais de bancos de dados de vulnerabilidades do NIST National Vulnerability Database (NVD) e do Programa CVE da MITRE, telemetria de rastreamento de exploração do catálogo Known Exploited Vulnerabilities (KEV) da CISA, dados de modelagem preditiva da FIRST.org (EPSS e CVSS v4.0), benchmarks de vulnerabilidade corporativa da Qualys, Tenable e Sonatype, e pesquisas de zero-day do Google Project Zero e Microsoft Security Response Center.

Experimente o VoxBooster — 3 dias grátis.

Clone de voz em tempo real, soundboard e efeitos — onde você já fala.

  • Sem cartão
  • ~30ms de latência
  • Discord · Teams · OBS
Experimentar 3 dias grátis