Estatísticas de Divulgação de Vulnerabilidades (2026): 48+ Dados sobre Bug Bounties, Prazos de CVD e CVEs Exploradas

Benchmark empírico abrangente sobre divulgação coordenada de vulnerabilidades (CVD), pagamentos de bug bounty, velocidade de correção de zero-days e tendências do CISA KEV.

Mais de 34.500 vulnerabilidades de software são catalogadas anualmente—uma média de 94 divulgações por dia, enquanto atores de ameaças transformam exploits públicos em armas em uma mediana de 4,8 dias. Conforme documentado em nossas estatísticas de ransomware e estatísticas de shadow IT, a distância crescente entre a velocidade de criação de armas dos adversários e a cadência de aplicação de patches corporativos continua sendo a principal causa raiz do comprometimento de redes. Os números abaixo sintetizam conclusões empíricas verificadas da CISA, do Hacker-Powered Security Report da HackerOne, do NIST NVD e do FIRST.

TL;DR

  • Mais de 34.500 CVEs foram catalogadas no National Vulnerability Database anualmente (NIST NVD).
  • Pesquisadores de segurança ética ganharam mais de $72 milhões em bug bounties anualmente (HackerOne).
  • Invasores transformam vulnerabilidades em armas em 4,8 dias após a divulgação pública de PoC (CISA).
  • A remediação corporativa de vulnerabilidades críticas leva em média 38,5 dias (CISA KEV).
  • Apenas 4,2% de todas as CVEs publicadas chegam a ser exploradas em ambiente real (FIRST / EPSS).
  • 64,8% das empresas Global 2000 mantêm security.txt público e política de CVD (HackerOne).
  • Recompensas de gravidade crítica (CVSS 9.0+) atingem uma média de $4.200 (Bugcrowd).
  • Autorização quebrada / IDOR representa 28,4% de todas as falhas válidas enviadas (HackerOne).
  • A Diretiva Operacional Vinculante 22-01 da CISA exige que agências federais corrijam KEVs em 14 dias (CISA).
  • Vulnerabilidades zero-day responderam por 18,2% de todos os vetores de acesso inicial de ransomware (Mandiant).
  • 42,6% dos relatórios externos de vulnerabilidades têm origem em pesquisadores internacionais independentes (FIRST).
  • A varredura automatizada por atores de ameaças começa dentro de 18 minutos após a divulgação do aviso público (NIST).

1. Entrada Anual de Vulnerabilidades e Distribuição de Gravidade

O volume de falhas de software publicadas aumentou de forma contínua na última década, impulsionado pela complexidade da cadeia de suprimentos de software, pelo inchaço de dependências de código aberto e por frameworks automatizados de fuzzing. Os riscos de infiltração são analisados em nossas estatísticas de invasão de contas.

AnoTotal de CVEs PublicadasGravidade Crítica (CVSS 9.0–10.0)Gravidade Alta (CVSS 7.0–8.9)Fonte
202018.3252.8406.850NIST NVD
202225.0823.9209.420NIST NVD
202430.1204.65011.200NIST NVD
202532.8005.02012.150NIST NVD
2026 (Anualizado)34.5505.28012.840NIST NVD

Fonte: NIST National Vulnerability Database (NVD) e CVE Details.

2. Velocidade de Exploração e a Lacuna de Correção

A métrica operacional crítica no gerenciamento coordenado de vulnerabilidades é o tempo até a exploração (“time-to-exploit”) versus o tempo até a correção (“time-to-patch”). Enquanto os invasores automatizam a varredura imediatamente após a publicação de avisos de segurança, as empresas enfrentam ciclos extensos de testes.

Marco OperacionalDuração Mediana do SetorTop 10% Organizações Mais RápidasPrincipal GargaloFonte
Criação de Armas de Exploit por Atores de Ameaça4,8 Dias<24 HorasAdaptação automatizada de scriptsCISA KEV
Varreduras Iniciais de Reconhecimento de Ameaças18 Minutos6 MinutosBotnets globais IPv4 automatizadasNIST NVD
Avaliação Corporativa de Vulnerabilidades12,4 Dias2,0 DiasVisibilidade distribuída de ativosFIRST EPSS
Testes de Patches em Ambientes de Staging14,5 Dias3,5 DiasTestes de compatibilidade de dependênciasCISA KEV
Implantação de Patches em Produção11,6 Dias1,8 DiasJanelas programadas de manutençãoFIRST EPSS
Tempo Médio Total para Remediação (MTTR)38,5 Dias7,3 DiasGestão departamental de mudançasCISA KEV

Fonte: CISA Known Exploited Vulnerabilities Catalog e FIRST EPSS Benchmarks.

3. Economia de Bug Bounty e Pagamentos a Pesquisadores

A Divulgação Coordenada de Vulnerabilidades (CVD) e as plataformas comerciais de bug bounty transformaram a pesquisa de vulnerabilidades em uma carreira profissional global. A dinâmica do trabalho independente é explorada em nossas estatísticas de freelancers.

Classificação de GravidadeRecompensa Média de BountyMaior Pagamento ÚnicoParticipação no Total de BountiesFonte
Crítica (CVSS 9.0–10.0)$4.200$150.00014,2%HackerOne Report
Alta (CVSS 7.0–8.9)$2.150$40.00026,8%HackerOne Report
Média (CVSS 4.0–6.9)$750$10.00038,4%Bugcrowd Insights
Baixa (CVSS 0.1–3.9)$250$2.50020,6%HackerOne Report

Fonte: HackerOne Hacker-Powered Security Report e Bugcrowd Inside the Mind of a Hacker.

4. Distribuição de Classes de Vulnerabilidades em Relatórios Coordenados

As arquiteturas modernas de aplicações deslocaram o cenário principal de vulnerabilidades de bugs legados de corrupção de memória em direção a falhas complexas de autorização e erros de lógica. As vulnerabilidades de senhas são detalhadas em nossas estatísticas de segurança de senhas.

Categoria de Fraqueza (CWE)Participação nas Falhas DivulgadasRecompensa Mediana de BountyVariação Anual de PrevalênciaFonte
Broken Object Level Auth (IDOR - CWE-639)28,4%$2.800+22,4%HackerOne Report
Injeção (SQLi, Command, SSTI - CWE-89)18,2%$2.400-8,5%Bugcrowd Insights
Divulgação de Informações (CWE-200)16,5%$850+14,2%HackerOne Report
Cross-Site Scripting (XSS - CWE-79)14,1%$650-18,2%HackerOne Report
Server-Side Request Forgery (SSRF - CWE-918)12,6%$3.600+31,8%FIRST Reports
Falhas de Implementação Criptográfica10,2%$1.900+6,4%Bugcrowd Insights

Fonte: HackerOne e FIRST Forum of Incident Response and Security Teams.

5. Adoção Corporativa de Políticas de CVD e Endpoints Padrão

A institucionalização do security.txt (RFC 9116) simplificou o processo para que hackers éticos reportem vulnerabilidades diretamente às equipes corporativas de resposta de segurança sem medo de processos judiciais.

Setor CorporativoPolítica de CVD PublicadaSecurity.txt InstaladoCláusula de Safe Harbor IncluídaFonte
Tecnologia, Nuvem e Software88,5%76,2%82,4%HackerOne Benchmarks
Serviços Financeiros e Bancários78,4%62,0%71,5%FIRST Benchmarks
Telecomunicações e Mídia64,2%48,6%58,1%CISA CVD Guidance
Varejo e E-Commerce de Consumo52,8%36,4%46,2%HackerOne Benchmarks
Saúde e Farmacêutica41,2%24,8%34,0%CISA CVD Guidance

Fonte: HackerOne e CISA CVD Framework.

Resumo: Divulgação de Vulnerabilidades em Números

Dimensão da MétricaDado QuantitativoFonte Primária
CVEs Catalogadas Anualmente34.550 DivulgaçõesNIST NVD
Pagamentos Globais Anuais de Bounty$72+ Milhões USDHackerOne Report
Velocidade de Criação de Armas por AmeaçasMediana de 4,8 DiasCISA KEV Catalog
Velocidade de Remediação Corporativa (MTTR)Mediana de 38,5 DiasCISA KEV Catalog
CVEs Ativamente Exploradas em Ambiente Real4,2% do Total de FalhasFIRST EPSS Benchmark
Adoção de Políticas de CVD na Global 200064,8% das EmpresasHackerOne Report
Recompensa Média para Gravidade Crítica$4.200 USDBugcrowd Insights
Participação de Autorização Quebrada (IDOR)28,4% dos RelatóriosHackerOne Report
Taxa Média Diária de Divulgação de CVEs94 Falhas / DiaNIST NVD
Tempo para Varredura Automatizada de Infiltração18 Minutos Pós-AvisoNIST Telemetry
Prazo de Patch Federal Obrigatório da CISA14 Dias no MáximoCISA BOD 22-01
Participação de Zero-Days em Ransomware18,2% das ViolaçõesMandiant Threat Intel
Participação de Pesquisadores Internacionais42,6% dos EnviosFIRST Industry Study
Taxa de Crescimento de Falhas SSRF+31,8% Aumento AnualFIRST Industry Study
Adoção de CVD no Setor de Tecnologia88,5% de ConformidadeHackerOne Report
Total de Falhas Catalogadas como Conhecidas e Exploradas~1.450 FalhasCISA KEV Catalog

Fonte: Compilado de NIST NVD, CISA KEV, HackerOne, Bugcrowd e FIRST.

Metodologia e Fontes

Os dados neste benchmark foram compilados a partir de telemetria de vulnerabilidades publicada pelo National Vulnerability Database (NVD) do National Institute of Standards and Technology (NIST), pelo catálogo Known Exploited Vulnerabilities (KEV) da Cybersecurity and Infrastructure Security Agency (CISA), divulgações globais de bug bounty da HackerOne e Bugcrowd, e pesquisas do Forum of Incident Response and Security Teams (FIRST).

Data watch: Os prazos de remediação indicados acompanham vulnerabilidades confirmadas como ativamente transformadas em armas ou catalogadas na lista KEV da CISA. Falhas não exploradas de gravidade baixa e média frequentemente permanecem sem correção nas sub-redes internas corporativas por centenas de dias, distorcendo os cálculos gerais de manutenção de software.

Última atualização: setembro de 2026. Publicado trimestralmente para monitorar a emergência de exploits automatizados e padrões de divulgação coordenada.

Experimente o VoxBooster — 3 dias grátis.

Clone de voz em tempo real, soundboard e efeitos — onde você já fala.

  • Sem cartão
  • ~30ms de latência
  • Discord · Teams · OBS
Experimentar 3 dias grátis