Mais de 31,800 novas vulnerabilidades CVE são publicadas anualmente no NIST National Vulnerability Database, enquanto 48.5% são classificadas com gravidade Alta ou Crítica, apenas 4.2% são ativamente exploradas no mundo real (CISA KEV), botnets automatizadas de invasores realizam varreduras em busca de novas CVEs em 14 minutos e empresas levam em média 58.0 dias para corrigir falhas críticas. Enquanto 86% das violações exploram falhas N-day conhecidas com patches já existentes e bugs de segurança de memória representam 70% das CVEs do Windows/Chromium, o EPSS reduz o esforço de triagem de patches em -82% e falhas legadas como o Log4j persistem em 34% dos downloads. Os números abaixo provêm de pesquisas empíricas publicadas por NIST NVD, MITRE, CISA, FIRST.org, Qualys e Google Project Zero.
TL;DR
- Mais de 31,800 novas Common Vulnerabilities and Exposures (CVEs) são catalogadas anualmente (média de 87 novas CVEs por dia)
- 48.5% de todas as vulnerabilidades de software CVE publicadas são classificadas com gravidade Alta ou Crítica (CVSS 7.0 a 10.0)
- Mais de 275,000 vulnerabilidades CVE acumuladas no total foram catalogadas desde que a MITRE estabeleceu o sistema em 1999
- Apenas 4.2% de todas as CVEs publicadas são confirmadas como ativamente armadas e exploradas no mundo real (Catálogo CISA KEV)
- Bots automatizados de agentes de ameaça iniciam varreduras em massa na internet por CVEs recém-publicadas em uma média de apenas 14 minutos
- 86.0% das violações corporativas causadas por vulnerabilidades exploram falhas N-day conhecidas para as quais patches já estavam disponíveis
- Priorizar a remediação de vulnerabilidades usando o modelo EPSS reduz o esforço desnecessário de aplicação de patches em -82.0% (FIRST.org)
- O tempo médio de remediação corporativo (MTTR) para vulnerabilidades CVE de gravidade crítica tem média de 58.0 dias (Qualys)
- 42.0% de todas as CVEs de gravidade Crítica visam motores de navegadores web e hardware de rede de perímetro / concentradores VPN
- 28.0% dos servidores internos corporativos executam pelo menos uma vulnerabilidade sem patch publicada há mais de 5 anos
- 34.0% dos downloads modernos de pacotes Java Log4j em 2025/2026 ainda baixam versões vulneráveis do Log4Shell (CVE-2021-44228)
- 70.0% de todas as vulnerabilidades de segurança de alta gravidade no Microsoft Windows e Google Chromium são bugs de segurança de memória
- A execução de um ciclo de emergência fora de rotina para aplicação de patches em toda a empresa custa em média $48,500 em mão de obra operacional direta
1. Divulgações Anuais: 31,800+ CVEs Anuais e 48.5% de Alta/Crítica
O fuzzing automatizado e os programas de bug bounty impulsionaram uma aceleração exponencial na catalogação oficial de vulnerabilidades. O NIST NVD registra 31,800+ novas CVEs anualmente.
Distribuição de gravidade: 48.5% das CVEs são de gravidade Alta ou Crítica (NIST/MITRE), somando-se a um catálogo cumulativo histórico que ultrapassa 275,000 vulnerabilidades.
| Métrica | Valor | Fonte |
|---|---|---|
| Total de Common Vulnerabilities and Exposures (CVEs) publicadas anualmente no NIST National Vulnerability Database (NVD) | 31,800+ novas vulnerabilidades CVE catalogadas em 2025/2026 (média de 87 novas CVEs por dia) | NIST National Vulnerability Database (NVD) / MITRE |
| Proporção de vulnerabilidades CVE publicadas categorizadas como gravidade Alta ou Crítica (Pontuação CVSS de 7.0 a 10.0) | 48.5% de todas as CVEs publicadas são classificadas como gravidade Alta ou Crítica | NIST NVD Severity Analytics / First.org CVSS |
| Total cumulativo de vulnerabilidades CVE publicadas desde que a MITRE estabeleceu o sistema CVE em 1999 | 275,000+ vulnerabilidades CVE cumulativas no total catalogadas até hoje | MITRE CVE Program Official Statistics |
Os programas de bug bounty e as divulgações de hacking ético se conectam às nossas estatísticas de bug bounty. Fonte: NIST National Vulnerability Database.
2. Exploração no Mundo Real: 4.2% CISA KEV e Exploração em 14 Minutos
A maioria das vulnerabilidades teóricas nunca é armada em exploits, enquanto falhas de perímetro críticas enfrentam exploração automatizada minutos após a divulgação. Apenas 4.2% das CVEs são exploradas no mundo real.
Velocidade de varredura: botnets realizam varreduras por novas CVEs em até 14 minutos (Palo Alto), enquanto 86.0% das violações exploram falhas N-day conhecidas com patches existentes (Mandiant).
| Métrica | Valor | Fonte |
|---|---|---|
| Catálogo CISA Known Exploited Vulnerabilities (KEV): proporção do total de CVEs publicadas confirmadas como ativamente armadas no mundo real por agentes de ameaça | 4.2% de todas as CVEs publicadas são confirmadas como ativamente exploradas no mundo real | CISA KEV Catalog Telemetry / Qualys |
| Velocidade da publicação da CVE até a exploração no mundo real: tempo entre a divulgação pública da CVE e campanhas automatizadas de varredura de invasores | 14 minutos de tempo médio para agentes de ameaça iniciarem varreduras automatizadas por CVEs recém-publicadas | Palo Alto Networks Unit 42 Threat Report |
| Exploração de Zero-Day vs N-Day: proporção de violações de rede corporativa que exploram vulnerabilidades N-day conhecidas com patches existentes (vs zero-days) | 86.0% das violações originadas por vulnerabilidades exploram falhas N-day conhecidas com patches disponíveis | Mandiant M-Trends / Verizon DBIR |
Os vetores de ataque em violações de dados e o acesso inicial se conectam às nossas estatísticas de violações de dados. Fonte: CISA Known Exploited Vulnerabilities.
3. Métricas de Remediação e EPSS: -82% de Esforço de Triagem e MTTR de 58 Dias
Confiar estritamente nas pontuações base CVSS causa fadiga de patches, enquanto a pontuação de probabilidade preditiva foca a remediação em ameaças ativas. O EPSS reduz o esforço de aplicação de patches em -82.0%.
Latência de remediação: empresas levam em média 58.0 dias para implementar patches críticos (Qualys), com VPNs de perímetro e navegadores representando 42.0% das falhas críticas.
| Métrica | Valor | Fonte |
|---|---|---|
| Eficiência do EPSS (Exploit Prediction Scoring System): eficácia da pontuação de probabilidade EPSS na previsão de exploração no mundo real vs pontuação CVSS bruta | 82.0% de redução no esforço desnecessário de priorização de patches usando EPSS + CISA KEV em comparação com CVSS bruto | FIRST.org EPSS Data / Cyentia Institute |
| Tempo Médio de Remediação (MTTR) para CVEs críticas: dias necessários para departamentos de TI corporativos aplicarem patch em uma CVE de gravidade crítica | 58.0 dias de tempo médio para organizações corporativas aplicarem patch em uma CVE crítica | Qualys TruRisk Threat Research / Ponemon |
| Principal categoria de software vulnerável: domínios de software responsáveis pelo maior volume de divulgações de CVEs críticas (Navegadores Web, Kernels de SO, VPNs de Borda) | 42.0% das CVEs Críticas têm como alvo navegadores web e hardware de rede de perímetro/firewalls | VulnCheck State of Exploitation / NIST |
O gerenciamento de vulnerabilidades em operações de SIEM e SOC se conecta às nossas estatísticas de siem e soc. Fonte: FIRST.org EPSS Data.
4. Persistência de Legados e Segurança de Memória: 28% de CVEs com 5+ Anos e 70% de Bugs de Memória
Servidores legados não gerenciados e dispositivos embarcados frequentemente executam bases de código esquecidas que permanecem permanentemente vulneráveis a exploits históricos. 28.0% dos servidores executam CVEs com mais de 5 anos.
Bugs de memória: 70.0% das vulnerabilidades do Windows/Chromium são falhas de segurança de memória (Microsoft/Google), enquanto 34.0% dos downloads do Log4j continuam vulneráveis ao Log4Shell (Sonatype).
| Métrica | Valor | Fonte |
|---|---|---|
| Persistência de vulnerabilidades legadas: sistemas corporativos executando ativamente CVEs sem patch publicadas há mais de 5 anos (ex.: Log4j, EternalBlue) | 28.0% dos servidores internos corporativos executam pelo menos uma CVE sem patch com mais de 5 anos | Tenable State of Vulnerability Management |
| Persistência do Log4j (Log4Shell / CVE-2021-44228): aplicações corporativas que ainda baixam e executam versões vulneráveis da biblioteca Log4j | 34.0% dos downloads de pacotes Log4j em 2025/2026 permanecem versões vulneráveis do Log4Shell | Sonatype Central Repository Telemetry |
| CVEs de segurança de memória: proporção de vulnerabilidades de alta gravidade causadas por bugs de gerenciamento de memória (buffer overflows, use-after-free) em código C/C++ | 70.0% de todas as CVEs de segurança da Microsoft e do Google Chromium são vulnerabilidades de segurança de memória | Microsoft Security Response Center (MSRC) / Google Chromium |
As vulnerabilidades e dependências na cadeia de suprimentos de software se conectam às nossas estatísticas de ataques à cadeia de suprimentos. Fonte: Microsoft Security Response Center.
5. Economia de Patches e Latência de Zero-Day: Custos de Patch de $48.5k e Atraso de 52 Dias dos Fornecedores
A implementação de atualizações de emergência fora de rotina em clusters de produção globais distribuídos exige testes abrangentes de compatibilidade. Patches de emergência custam $48,500 por ciclo.
Capacidade de resposta do fornecedor: fornecedores precisam de 52.0 dias em média para corrigir zero-days reportados (Google Project Zero), com 32.0% das divulgações adotando o CVSS v4.0.
| Métrica | Valor | Fonte |
|---|---|---|
| Custo de aplicação de patches de segurança de emergência fora de rotina: custo de mão de obra operacional de TI por implementação única de patch emergencial na empresa | $48,500 de custo médio de mão de obra operacional para executar um ciclo emergencial de patches em toda a empresa | Ponemon Institute Vulnerability Management Study |
| Atraso no lançamento de patches pelo fornecedor: tempo médio desde o relatório privado inicial de vulnerabilidade zero-day até o lançamento público do patch pelo fornecedor (dias) | 52.0 dias de tempo médio de resposta do fornecedor para desenvolver e lançar um patch de segurança | Google Project Zero Annual Review |
| Adoção do CVSS v4.0: divulgações de vulnerabilidades que adotam o padrão aprimorado CVSS 4.0 incorporando métricas de ameaça e facilidade de ataque | 32.0% dos comunicados de vulnerabilidade recém-publicados fornecem classificações CVSS v4.0 | FIRST.org Common Vulnerability Scoring System |
A detecção de segurança de endpoint e a aplicação comportamental de patches se conectam às nossas estatísticas de segurança de endpoint. Fonte: Google Project Zero.
6. Governança de Varredura e Backlogs: Crescimento de +24% no Backlog e 88% de Conformidade com a CISA
Ferramentas contínuas e automatizadas de avaliação de vulnerabilidades descobrem a cada mês mais vulnerabilidades do que as equipes de desenvolvimento conseguem remediar. Os backlogs de falhas sem patch cresceram +24.0%.
Cumprimento federal: 88.0% das agências civis federais aplicam patches em falhas do CISA KEV dentro do prazo obrigatório de 14 dias (CISA BOD 22-01), sustentadas por uma taxa de adoção de varredura diária de 64.0%.
| Métrica | Valor | Fonte |
|---|---|---|
| Frequência de varredura automatizada de vulnerabilidades: empresas que realizam varreduras contínuas, diárias ou semanais, em ativos | 64.0% dos ambientes corporativos de TI realizam varreduras contínuas e automatizadas de vulnerabilidades | Gartner Market Guide for Vulnerability Assessment |
| Crescimento do backlog de vulnerabilidades: aumento anual no backlog total de CVEs não resolvidas e sem patch rastreadas em sistemas de chamados corporativos (Jira, ServiceNow) | +24.0% de crescimento anual nos backlogs corporativos de vulnerabilidades sem patch | Brinqa State of Cyber Risk Operations |
| Diretivas operacionais vinculantes da CISA (BOD 22-01): taxa de conformidade das agências federais na aplicação de patches em vulnerabilidades do CISA KEV dentro do prazo obrigatório de 14 dias | 88.0% das agências civis federais aplicam patches em vulnerabilidades do CISA KEV dentro do prazo mandatório de 14 dias | CISA BOD 22-01 Federal Compliance Digest |
Resumo: Vulnerabilidades CVE em Números
| Métrica | Valor | Fonte Principal |
|---|---|---|
| Novas vulnerabilidades CVE catalogadas anualmente | 31,800+ novas CVEs / ano | NIST NVD / MITRE |
| CVEs publicadas classificadas com gravidade Alta ou Crítica | 48.5% Alta ou Crítica | NIST NVD Analytics |
| Total cumulativo de CVEs desde 1999 | 275,000+ CVEs no total | MITRE CVE Program |
| CVEs publicadas ativamente exploradas no mundo real | 4.2% ativamente exploradas | CISA KEV Catalog / Qualys |
| Tempo da divulgação da CVE até varreduras automáticas de bots | 14 minutos para varredura | Palo Alto Unit 42 Report |
| Violações que exploram falhas N-day conhecidas com patches | 86.0% de exploração N-day | Mandiant / Verizon DBIR |
| Redução no esforço de triagem de patches via modelo EPSS | -82.0% de esforço de triagem | FIRST.org / Cyentia |
| Tempo médio para corrigir uma CVE crítica (MTTR) | 58.0 dias para correção | Qualys TruRisk Research |
| CVEs Críticas visando navegadores e VPNs de perímetro | 42.0% navegadores/firewalls | VulnCheck / NIST |
| Servidores corporativos com CVEs de 5+ anos sem patch | 28.0% de CVEs legadas | Tenable Vulnerability Study |
| Downloads de Log4j que continuam vulneráveis ao Log4Shell | 34.0% de Log4j vulnerável | Sonatype Central Telemetry |
| CVEs no Chromium e Windows causadas por segurança de memória | 70.0% de bugs de segurança de memória | Microsoft MSRC / Google |
| Custo de um ciclo emergencial de patches em toda a empresa | $48,500 / ciclo de patch | Ponemon Institute Study |
| Tempo médio do fornecedor para lançar patch de zero-day | 52.0 dias de atraso do fornecedor | Google Project Zero |
| Conformidade de agências federais com mandato KEV de 14 dias | 88.0% de conformidade federal | CISA BOD 22-01 Report |
Metodologia e Fontes
As estatísticas deste relatório foram compiladas a partir de registros oficiais de bancos de dados de vulnerabilidades do NIST National Vulnerability Database (NVD) e do Programa CVE da MITRE, telemetria de rastreamento de exploração do catálogo Known Exploited Vulnerabilities (KEV) da CISA, dados de modelagem preditiva da FIRST.org (EPSS e CVSS v4.0), benchmarks de vulnerabilidade corporativa da Qualys, Tenable e Sonatype, e pesquisas de zero-day do Google Project Zero e Microsoft Security Response Center.
-
NIST National Vulnerability Database (NVD) & MITRE: CVE Program Statistics, CVSS Score Distributions, and NVD Metrics (31,800+ CVEs anuais, 48.5% Alta/Crítica, 275k no total).
-
Cybersecurity and Infrastructure Security Agency (CISA): Known Exploited Vulnerabilities (KEV) Catalog and BOD 22-01 Compliance (4.2% exploradas no mundo real, 88% de conformidade federal).
-
FIRST.org & Cyentia Institute: Exploit Prediction Scoring System (EPSS) Research and CVSS v4.0 Specifications (-82% de esforço de patch via EPSS, 32% CVSS 4.0).
-
Qualys & Tenable: TruRisk Vulnerability Management Report: MTTR Benchmarks and Legacy CVE Persistence (58.0 dias de MTTR, 28% de CVEs com 5+ anos).
-
Google Project Zero & Microsoft Security (MSRC): Year in Review: Zero-Day Exploitation and 70% Memory Safety Vulnerabilities (atraso de patch de 52 dias, 70% de bugs de memória).
-
Data watch: As estatísticas de CVE refletem divulgações padronizadas de vulnerabilidades catalogadas nos dicionários do NIST NVD e MITRE em softwares corporativos, sistemas operacionais e firmware. Vulnerabilidades proprietárias privadas não divulgadas são categorizadas separadamente.
-
Última atualização: Agosto de 2026. Este levantamento é atualizado trimestralmente à medida que as contagens trimestrais do NIST NVD, as expansões do catálogo CISA KEV e os modelos preditivos do EPSS são atualizados.