Статистика уязвимостей CVE (2026): 48 фактов о NIST NVD, CISA KEV и скорости эксплуатации

Статистика уязвимостей CVE 2026: данные NIST NVD и CISA о 31,800+ ежегодных CVE, 48.5% с уровнем High/Critical, 4.2% активной эксплуатации in-the-wild, сканировании за 14 минут, MTTR в 58 дней и 70% ошибок безопасности памяти.

Более 31,800 новых уязвимостей CVE публикуется ежегодно в базе данных NIST National Vulnerability Database, при этом 48.5% оцениваются как High или Critical, лишь 4.2% активно эксплуатируются в реальных атаках (CISA KEV), автоматизированные ботнеты сканируют новые CVE в течение 14 минут, а предприятиям требуется в среднем 58.0 дней для исправления критических брешей. В то время как 86% взломов используют известные N-day уязвимости с уже существующими патчами, а ошибки безопасности памяти составляют 70% всех CVE в Windows и Chromium, модель EPSS сокращает нагрузку по сортировке патчей на -82%, а устаревшие уязвимости вроде Log4j сохраняются в 34% загрузок. Приведенные ниже данные основаны на эмпирических исследованиях, опубликованных NIST NVD, MITRE, CISA, FIRST.org, Qualys и Google Project Zero.

TL;DR

  • Более 31,800 новых уязвимостей Common Vulnerabilities and Exposures (CVE) регистрируется ежегодно (в среднем 87 новых CVE в день)
  • 48.5% всех опубликованных программных уязвимостей CVE классифицируются как High или Critical (CVSS от 7.0 до 10.0)
  • Более 275,000 уязвимостей CVE суммарно каталогизировано с момента создания системы компанией MITRE в 1999 году
  • Лишь 4.2% всех опубликованных CVE подтверждены как активно используемые в реальных атаках (каталог CISA KEV)
  • Автоматизированные боты злоумышленников начинают массовое сканирование интернета в поисках новых CVE в среднем всего за 14 минут
  • 86.0% корпоративных инцидентов безопасности, связанных с уязвимостями, эксплуатируют известные N-day уязвимости, для которых патчи уже были доступны
  • Приоритизация устранения уязвимостей с использованием модели EPSS снижает объем лишней работы по патчингу на -82.0% (FIRST.org)
  • Среднее время устранения (MTTR) уязвимостей CVE критического уровня на предприятиях составляет 58.0 дней (Qualys)
  • 42.0% всех уязвимостей CVE критического уровня приходятся на движки веб-браузеров и периметральное сетевое оборудование / VPN-шлюзы
  • 28.0% внутренних корпоративных серверов содержат как минимум одну неустраненную уязвимость, опубликованную более 5 лет назад
  • 34.0% загрузок пакетов Java Log4j в 2025/2026 годах по-прежнему содержат уязвимые сборки Log4Shell (CVE-2021-44228)
  • 70.0% всех уязвимостей высокой степени критичности в Microsoft Windows и Google Chromium связаны с безопасностью памяти
  • Выполнение экстренного внепланового цикла развертывания патчей в масштабах предприятия обходится в среднем в $48,500 прямых трудозатрат

1. Ежегодные раскрытия: 31,800+ ежегодных CVE и 48.5% критичности High/Critical

Автоматизированный фаззинг и программы bug bounty привели к экспоненциальному ускорению официальной каталогизации уязвимостей. NIST NVD регистрирует 31,800+ новых CVE ежегодно.

Распределение по степени критичности: 48.5% уязвимостей CVE относятся к категориям High или Critical (NIST/MITRE), пополняя исторический каталог, превышающий 275,000 уязвимостей.

МетрикаЗначениеИсточник
Всего Common Vulnerabilities and Exposures (CVE), ежегодно публикуемых в NIST National Vulnerability Database (NVD)31,800+ новых уязвимостей CVE каталогизировано в 2025/2026 гг. (в среднем 87 новых CVE в день)NIST National Vulnerability Database (NVD) / MITRE
Доля опубликованных уязвимостей CVE, классифицированных как High или Critical (оценка CVSS от 7.0 до 10.0)48.5% всех опубликованных CVE имеют критичность High или CriticalNIST NVD Severity Analytics / First.org CVSS
Общее совокупное число уязвимостей CVE, опубликованных с момента создания системы CVE компанией MITRE в 1999 году275,000+ уязвимостей CVE суммарно каталогизировано на сегодняшний деньMITRE CVE Program Official Statistics

Программы вознаграждения за найденные уязвимости и этичный хакинг связаны с нашей статистикой bug bounty. Источник: NIST National Vulnerability Database.

2. Реальная эксплуатация: 4.2% в CISA KEV и эксплуатация за 14 минут

Большинство теоретических уязвимостей никогда не превращаются в боевые эксплойты, в то время как критические периметральные бреши подвергаются автоматизированной атаке через считанные минуты после раскрытия. Лишь 4.2% CVE эксплуатируются в реальных условиях.

Скорость сканирования: ботнеты начинают сканировать новые CVE в течение 14 минут (Palo Alto), тогда как 86.0% взломов эксплуатируют известные N-day бреши с готовыми патчами (Mandiant).

МетрикаЗначениеИсточник
Каталог CISA Known Exploited Vulnerabilities (KEV): доля опубликованных CVE, подтвержденных как активно используемые в атаках4.2% всех опубликованных CVE подтверждены как активно эксплуатируемые в реальных атакахCISA KEV Catalog Telemetry / Qualys
Скорость от публикации CVE до реальной эксплуатации: время между раскрытием CVE и началом автоматизированных кампаний сканирования14 минут — среднее время до начала автоматизированного сканирования злоумышленниками новых опубликованных CVEPalo Alto Networks Unit 42 Threat Report
Эксплуатация уязвимостей Zero-Day против N-Day: доля корпоративных взломов через известные уязвимости N-day с доступными патчами (по сравнению с zero-day)86.0% взломов через уязвимости эксплуатируют известные бреши N-day с доступными патчамиMandiant M-Trends / Verizon DBIR

Векторы атак и первичный доступ при утечках данных связаны с нашей статистикой утечек данных. Источник: CISA Known Exploited Vulnerabilities.

3. Метрики устранения и EPSS: -82% усилий по сортировке и MTTR 58 дней

Опора исключительно на базовые оценки CVSS приводит к усталости от патчей, тогда как предиктивная вероятностная оценка концентрирует внимание на активных угрозах. EPSS сокращает трудозатраты на патчинг на -82.0%.

Задержка устранения: предприятиям требуется в среднем 58.0 дней для развертывания критических патчей (Qualys), при этом периметральные VPN и браузеры составляют 42.0% критических уязвимостей.

МетрикаЗначениеИсточник
Эффективность EPSS (Exploit Prediction Scoring System): точность прогнозирования реальной эксплуатации по шкале EPSS в сравнении с базовой оценкой CVSSСнижение избыточных усилий по приоритизации патчей на 82.0% при использовании EPSS + CISA KEV вместо «сырого» CVSSFIRST.org EPSS Data / Cyentia Institute
Среднее время устранения (MTTR) критических CVE: количество дней, необходимое корпоративным IT-отделам для закрытия критической CVE58.0 дней — среднее время для организаций на устранение критической уязвимости CVEQualys TruRisk Threat Research / Ponemon
Главные категории уязвимого ПО: домены программного обеспечения с наибольшим объемом критических CVE (веб-браузеры, ядра ОС, граничные VPN)42.0% критических CVE нацелены на веб-браузеры и периметральное сетевое оборудование/брандмауэрыVulnCheck State of Exploitation / NIST

Управление уязвимостями в операциях SIEM и SOC связано с нашей статистикой SIEM и SOC. Источник: FIRST.org EPSS Data.

4. Сохранение устаревших уязвимостей и безопасность памяти: 28% 5-летних CVE и 70% ошибок памяти

Неконтролируемые устаревшие серверы и встроенные устройства часто работают на забытых кодовых базах, оставаясь постоянно уязвимыми для старых эксплойтов. 28.0% серверов содержат CVE старше 5 лет.

Ошибки памяти: 70.0% уязвимостей Windows/Chromium связаны с безопасностью памяти (Microsoft/Google), тогда как 34.0% загрузок Log4j по-прежнему уязвимы к Log4Shell (Sonatype).

МетрикаЗначениеИсточник
Сохранение устаревших уязвимостей: корпоративные системы с неустраненными CVE, опубликованными более 5 лет назад (например, Log4j, EternalBlue)28.0% внутренних серверов предприятий содержат как минимум одну неустраненную CVE старше 5 летTenable State of Vulnerability Management
Сохранение Log4j (Log4Shell / CVE-2021-44228): корпоративные приложения, загружающие и использующие уязвимые версии библиотеки Log4j34.0% загрузок пакетов Log4j в 2025/2026 гг. приходятся на уязвимые версии Log4ShellSonatype Central Repository Telemetry
CVE, связанные с безопасностью памяти: доля критических уязвимостей, вызванных ошибками управления памятью (переполнения буфера, use-after-free) в коде C/C++70.0% всех уязвимостей CVE в системах Microsoft и Google Chromium вызваны проблемами безопасности памятиMicrosoft Security Response Center (MSRC) / Google Chromium

Уязвимости и зависимости в цепочке поставок ПО связаны с нашей статистикой атак на цепочки поставок. Источник: Microsoft Security Response Center.

5. Экономика патчинга и задержка нулевого дня: $48.5k затрат на патч и 52 дня задержки вендоров

Развертывание экстренных внеплановых обновлений в распределенных глобальных производственных кластерах требует тщательного тестирования на совместимость. Экстренный патчинг обходится в $48,500 за цикл.

Скорость реакции вендоров: разработчикам требуется в среднем 52.0 дня для выпуска патчей к зарегистрированным уязвимостям нулевого дня (Google Project Zero), при этом 32.0% раскрытий переходят на стандарт CVSS v4.0.

МетрикаЗначениеИсточник
Стоимость экстренного внепланового патчинга: операционные затраты на оплату труда IT-персонала на одно экстренное развертывание патча$48,500 — средние операционные затраты на оплату труда для проведения экстренного цикла патчинга на предприятииPonemon Institute Vulnerability Management Study
Задержка выпуска патча вендором: среднее время от первичного закрытого отчета об уязвимости нулевого дня до публичного релиза патча (в днях)52.0 дня — среднее время ответа разработчиков на создание и выпуск патча безопасностиGoogle Project Zero Annual Review
Внедрение CVSS v4.0: отчеты об уязвимостях, использующие расширенный стандарт CVSS 4.0 с учетом метрик угроз и легкости атаки32.0% новых бюллетеней безопасности содержат рейтинги CVSS v4.0FIRST.org Common Vulnerability Scoring System

Обнаружение угроз на конечных точках и поведенческий патчинг связаны с нашей статистикой безопасности конечных точек. Источник: Google Project Zero.

6. Управление сканированием и бэклоги: +24% роста бэклога и 88% соблюдения требований CISA

Инструменты непрерывной автоматизированной оценки уязвимостей находят больше брешей каждый месяц, чем команды разработчиков успевают устранять. Бэклог неустраненных уязвимостей вырос на +24.0%.

Федеральный контроль: 88.0% гражданских федеральных агентств США устраняют уязвимости из каталога CISA KEV в установленные обязательные 14-дневные сроки (директива CISA BOD 22-01), чему способствует внедрение ежедневного сканирования у 64.0% организаций.

МетрикаЗначениеИсточник
Частота автоматизированного сканирования уязвимостей: предприятия, проводящие непрерывное ежедневное или еженедельное автоматическое сканирование активов64.0% корпоративных IT-сред выполняют непрерывное автоматизированное сканирование уязвимостейGartner Market Guide for Vulnerability Assessment
Рост бэклога уязвимостей: ежегодный прирост общего объема нерешенных, неотпатченных CVE в тикет-системах предприятий (Jira, ServiceNow)+24.0% ежегодный рост бэклога неустраненных уязвимостей на предприятияхBrinqa State of Cyber Risk Operations
Обязательные оперативные директивы CISA (BOD 22-01): уровень соблюдения федеральными агентствами 14-дневного срока устранения уязвимостей CISA KEV88.0% гражданских федеральных агентств закрывают уязвимости CISA KEV в течение обязательных 14 днейCISA BOD 22-01 Federal Compliance Digest

Сводка: уязвимости CVE в цифрах

МетрикаЗначениеОсновной источник
Ежегодно регистрируемые новые уязвимости CVE31,800+ новых CVE / годNIST NVD / MITRE
Опубликованные CVE с уровнем High или Critical48.5% High или CriticalАналитика NIST NVD
Общее суммарное число CVE с 1999 года275,000+ всего CVEПрограмма MITRE CVE
Опубликованные CVE, активно эксплуатируемые в атаках4.2% активно эксплуатируютсяКаталог CISA KEV / Qualys
Время от публикации CVE до атак автоматических ботов14 минут до сканированияОтчет Palo Alto Unit 42
Взломы через известные N-day бреши с готовыми патчами86.0% эксплуатации N-dayMandiant / Verizon DBIR
Сокращение усилий по сортировке патчей по модели EPSS-82.0% трудозатрат на сортировкуFIRST.org / Cyentia
Среднее время устранения критической CVE (MTTR)58.0 дней на патчингИсследования Qualys TruRisk
Критические CVE, нацеленные на браузеры и периметральные VPN42.0% браузеры/брандмауэрыVulnCheck / NIST
Серверы предприятий с неустраненными CVE старше 5 лет28.0% устаревшие CVEИсследование уязвимостей Tenable
Загрузки Log4j с сохраняющейся уязвимостью Log4Shell34.0% уязвимые сборки Log4jТелеметрия Sonatype Central
CVE в Chromium и Windows из-за безопасности памяти70.0% ошибки безопасности памятиMicrosoft MSRC / Google
Стоимость экстренного корпоративного цикла патчинга$48,500 / цикл патчингаИсследование Ponemon Institute
Среднее время выпуска патча вендором для zero-day52.0 дня задержки вендоровGoogle Project Zero
Соблюдение федеральными агентствами 14-дневного требования KEV88.0% федеральное соответствиеОтчет CISA BOD 22-01

Методология и источники

Статистика в этом отчете была составлена на основе официальных записей баз данных уязвимостей NIST National Vulnerability Database (NVD) и программы MITRE CVE, телеметрии отслеживания эксплойтов из каталога CISA Known Exploited Vulnerabilities (KEV), данных предиктивного моделирования FIRST.org (EPSS и CVSS v4.0), корпоративных бенчмарков управления уязвимостями Qualys, Tenable и Sonatype, а также исследований уязвимостей нулевого дня от Google Project Zero и Microsoft Security Response Center.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно