Mais de 34.500 vulnerabilidades de software são catalogadas anualmente—uma média de 94 divulgações por dia, enquanto atores de ameaças transformam exploits públicos em armas em uma mediana de 4,8 dias. Conforme documentado em nossas estatísticas de ransomware e estatísticas de shadow IT, a distância crescente entre a velocidade de criação de armas dos adversários e a cadência de aplicação de patches corporativos continua sendo a principal causa raiz do comprometimento de redes. Os números abaixo sintetizam conclusões empíricas verificadas da CISA, do Hacker-Powered Security Report da HackerOne, do NIST NVD e do FIRST.
TL;DR
- Mais de 34.500 CVEs foram catalogadas no National Vulnerability Database anualmente (NIST NVD).
- Pesquisadores de segurança ética ganharam mais de $72 milhões em bug bounties anualmente (HackerOne).
- Invasores transformam vulnerabilidades em armas em 4,8 dias após a divulgação pública de PoC (CISA).
- A remediação corporativa de vulnerabilidades críticas leva em média 38,5 dias (CISA KEV).
- Apenas 4,2% de todas as CVEs publicadas chegam a ser exploradas em ambiente real (FIRST / EPSS).
- 64,8% das empresas Global 2000 mantêm security.txt público e política de CVD (HackerOne).
- Recompensas de gravidade crítica (CVSS 9.0+) atingem uma média de $4.200 (Bugcrowd).
- Autorização quebrada / IDOR representa 28,4% de todas as falhas válidas enviadas (HackerOne).
- A Diretiva Operacional Vinculante 22-01 da CISA exige que agências federais corrijam KEVs em 14 dias (CISA).
- Vulnerabilidades zero-day responderam por 18,2% de todos os vetores de acesso inicial de ransomware (Mandiant).
- 42,6% dos relatórios externos de vulnerabilidades têm origem em pesquisadores internacionais independentes (FIRST).
- A varredura automatizada por atores de ameaças começa dentro de 18 minutos após a divulgação do aviso público (NIST).
1. Entrada Anual de Vulnerabilidades e Distribuição de Gravidade
O volume de falhas de software publicadas aumentou de forma contínua na última década, impulsionado pela complexidade da cadeia de suprimentos de software, pelo inchaço de dependências de código aberto e por frameworks automatizados de fuzzing. Os riscos de infiltração são analisados em nossas estatísticas de invasão de contas.
| Ano | Total de CVEs Publicadas | Gravidade Crítica (CVSS 9.0–10.0) | Gravidade Alta (CVSS 7.0–8.9) | Fonte |
|---|---|---|---|---|
| 2020 | 18.325 | 2.840 | 6.850 | NIST NVD |
| 2022 | 25.082 | 3.920 | 9.420 | NIST NVD |
| 2024 | 30.120 | 4.650 | 11.200 | NIST NVD |
| 2025 | 32.800 | 5.020 | 12.150 | NIST NVD |
| 2026 (Anualizado) | 34.550 | 5.280 | 12.840 | NIST NVD |
Fonte: NIST National Vulnerability Database (NVD) e CVE Details.
2. Velocidade de Exploração e a Lacuna de Correção
A métrica operacional crítica no gerenciamento coordenado de vulnerabilidades é o tempo até a exploração (“time-to-exploit”) versus o tempo até a correção (“time-to-patch”). Enquanto os invasores automatizam a varredura imediatamente após a publicação de avisos de segurança, as empresas enfrentam ciclos extensos de testes.
| Marco Operacional | Duração Mediana do Setor | Top 10% Organizações Mais Rápidas | Principal Gargalo | Fonte |
|---|---|---|---|---|
| Criação de Armas de Exploit por Atores de Ameaça | 4,8 Dias | <24 Horas | Adaptação automatizada de scripts | CISA KEV |
| Varreduras Iniciais de Reconhecimento de Ameaças | 18 Minutos | 6 Minutos | Botnets globais IPv4 automatizadas | NIST NVD |
| Avaliação Corporativa de Vulnerabilidades | 12,4 Dias | 2,0 Dias | Visibilidade distribuída de ativos | FIRST EPSS |
| Testes de Patches em Ambientes de Staging | 14,5 Dias | 3,5 Dias | Testes de compatibilidade de dependências | CISA KEV |
| Implantação de Patches em Produção | 11,6 Dias | 1,8 Dias | Janelas programadas de manutenção | FIRST EPSS |
| Tempo Médio Total para Remediação (MTTR) | 38,5 Dias | 7,3 Dias | Gestão departamental de mudanças | CISA KEV |
Fonte: CISA Known Exploited Vulnerabilities Catalog e FIRST EPSS Benchmarks.
3. Economia de Bug Bounty e Pagamentos a Pesquisadores
A Divulgação Coordenada de Vulnerabilidades (CVD) e as plataformas comerciais de bug bounty transformaram a pesquisa de vulnerabilidades em uma carreira profissional global. A dinâmica do trabalho independente é explorada em nossas estatísticas de freelancers.
| Classificação de Gravidade | Recompensa Média de Bounty | Maior Pagamento Único | Participação no Total de Bounties | Fonte |
|---|---|---|---|---|
| Crítica (CVSS 9.0–10.0) | $4.200 | $150.000 | 14,2% | HackerOne Report |
| Alta (CVSS 7.0–8.9) | $2.150 | $40.000 | 26,8% | HackerOne Report |
| Média (CVSS 4.0–6.9) | $750 | $10.000 | 38,4% | Bugcrowd Insights |
| Baixa (CVSS 0.1–3.9) | $250 | $2.500 | 20,6% | HackerOne Report |
Fonte: HackerOne Hacker-Powered Security Report e Bugcrowd Inside the Mind of a Hacker.
4. Distribuição de Classes de Vulnerabilidades em Relatórios Coordenados
As arquiteturas modernas de aplicações deslocaram o cenário principal de vulnerabilidades de bugs legados de corrupção de memória em direção a falhas complexas de autorização e erros de lógica. As vulnerabilidades de senhas são detalhadas em nossas estatísticas de segurança de senhas.
| Categoria de Fraqueza (CWE) | Participação nas Falhas Divulgadas | Recompensa Mediana de Bounty | Variação Anual de Prevalência | Fonte |
|---|---|---|---|---|
| Broken Object Level Auth (IDOR - CWE-639) | 28,4% | $2.800 | +22,4% | HackerOne Report |
| Injeção (SQLi, Command, SSTI - CWE-89) | 18,2% | $2.400 | -8,5% | Bugcrowd Insights |
| Divulgação de Informações (CWE-200) | 16,5% | $850 | +14,2% | HackerOne Report |
| Cross-Site Scripting (XSS - CWE-79) | 14,1% | $650 | -18,2% | HackerOne Report |
| Server-Side Request Forgery (SSRF - CWE-918) | 12,6% | $3.600 | +31,8% | FIRST Reports |
| Falhas de Implementação Criptográfica | 10,2% | $1.900 | +6,4% | Bugcrowd Insights |
Fonte: HackerOne e FIRST Forum of Incident Response and Security Teams.
5. Adoção Corporativa de Políticas de CVD e Endpoints Padrão
A institucionalização do security.txt (RFC 9116) simplificou o processo para que hackers éticos reportem vulnerabilidades diretamente às equipes corporativas de resposta de segurança sem medo de processos judiciais.
| Setor Corporativo | Política de CVD Publicada | Security.txt Instalado | Cláusula de Safe Harbor Incluída | Fonte |
|---|---|---|---|---|
| Tecnologia, Nuvem e Software | 88,5% | 76,2% | 82,4% | HackerOne Benchmarks |
| Serviços Financeiros e Bancários | 78,4% | 62,0% | 71,5% | FIRST Benchmarks |
| Telecomunicações e Mídia | 64,2% | 48,6% | 58,1% | CISA CVD Guidance |
| Varejo e E-Commerce de Consumo | 52,8% | 36,4% | 46,2% | HackerOne Benchmarks |
| Saúde e Farmacêutica | 41,2% | 24,8% | 34,0% | CISA CVD Guidance |
Fonte: HackerOne e CISA CVD Framework.
Resumo: Divulgação de Vulnerabilidades em Números
| Dimensão da Métrica | Dado Quantitativo | Fonte Primária |
|---|---|---|
| CVEs Catalogadas Anualmente | 34.550 Divulgações | NIST NVD |
| Pagamentos Globais Anuais de Bounty | $72+ Milhões USD | HackerOne Report |
| Velocidade de Criação de Armas por Ameaças | Mediana de 4,8 Dias | CISA KEV Catalog |
| Velocidade de Remediação Corporativa (MTTR) | Mediana de 38,5 Dias | CISA KEV Catalog |
| CVEs Ativamente Exploradas em Ambiente Real | 4,2% do Total de Falhas | FIRST EPSS Benchmark |
| Adoção de Políticas de CVD na Global 2000 | 64,8% das Empresas | HackerOne Report |
| Recompensa Média para Gravidade Crítica | $4.200 USD | Bugcrowd Insights |
| Participação de Autorização Quebrada (IDOR) | 28,4% dos Relatórios | HackerOne Report |
| Taxa Média Diária de Divulgação de CVEs | 94 Falhas / Dia | NIST NVD |
| Tempo para Varredura Automatizada de Infiltração | 18 Minutos Pós-Aviso | NIST Telemetry |
| Prazo de Patch Federal Obrigatório da CISA | 14 Dias no Máximo | CISA BOD 22-01 |
| Participação de Zero-Days em Ransomware | 18,2% das Violações | Mandiant Threat Intel |
| Participação de Pesquisadores Internacionais | 42,6% dos Envios | FIRST Industry Study |
| Taxa de Crescimento de Falhas SSRF | +31,8% Aumento Anual | FIRST Industry Study |
| Adoção de CVD no Setor de Tecnologia | 88,5% de Conformidade | HackerOne Report |
| Total de Falhas Catalogadas como Conhecidas e Exploradas | ~1.450 Falhas | CISA KEV Catalog |
Fonte: Compilado de NIST NVD, CISA KEV, HackerOne, Bugcrowd e FIRST.
Metodologia e Fontes
Os dados neste benchmark foram compilados a partir de telemetria de vulnerabilidades publicada pelo National Vulnerability Database (NVD) do National Institute of Standards and Technology (NIST), pelo catálogo Known Exploited Vulnerabilities (KEV) da Cybersecurity and Infrastructure Security Agency (CISA), divulgações globais de bug bounty da HackerOne e Bugcrowd, e pesquisas do Forum of Incident Response and Security Teams (FIRST).
- NIST National Vulnerability Database (NVD)
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- HackerOne Hacker-Powered Security Report
- Bugcrowd Inside the Mind of a Hacker
- FIRST Exploit Prediction Scoring System (EPSS)
Data watch: Os prazos de remediação indicados acompanham vulnerabilidades confirmadas como ativamente transformadas em armas ou catalogadas na lista KEV da CISA. Falhas não exploradas de gravidade baixa e média frequentemente permanecem sem correção nas sub-redes internas corporativas por centenas de dias, distorcendo os cálculos gerais de manutenção de software.
Última atualização: setembro de 2026. Publicado trimestralmente para monitorar a emergência de exploits automatizados e padrões de divulgação coordenada.