Более 31,800 новых уязвимостей CVE публикуется ежегодно в базе данных NIST National Vulnerability Database, при этом 48.5% оцениваются как High или Critical, лишь 4.2% активно эксплуатируются в реальных атаках (CISA KEV), автоматизированные ботнеты сканируют новые CVE в течение 14 минут, а предприятиям требуется в среднем 58.0 дней для исправления критических брешей. В то время как 86% взломов используют известные N-day уязвимости с уже существующими патчами, а ошибки безопасности памяти составляют 70% всех CVE в Windows и Chromium, модель EPSS сокращает нагрузку по сортировке патчей на -82%, а устаревшие уязвимости вроде Log4j сохраняются в 34% загрузок. Приведенные ниже данные основаны на эмпирических исследованиях, опубликованных NIST NVD, MITRE, CISA, FIRST.org, Qualys и Google Project Zero.
TL;DR
- Более 31,800 новых уязвимостей Common Vulnerabilities and Exposures (CVE) регистрируется ежегодно (в среднем 87 новых CVE в день)
- 48.5% всех опубликованных программных уязвимостей CVE классифицируются как High или Critical (CVSS от 7.0 до 10.0)
- Более 275,000 уязвимостей CVE суммарно каталогизировано с момента создания системы компанией MITRE в 1999 году
- Лишь 4.2% всех опубликованных CVE подтверждены как активно используемые в реальных атаках (каталог CISA KEV)
- Автоматизированные боты злоумышленников начинают массовое сканирование интернета в поисках новых CVE в среднем всего за 14 минут
- 86.0% корпоративных инцидентов безопасности, связанных с уязвимостями, эксплуатируют известные N-day уязвимости, для которых патчи уже были доступны
- Приоритизация устранения уязвимостей с использованием модели EPSS снижает объем лишней работы по патчингу на -82.0% (FIRST.org)
- Среднее время устранения (MTTR) уязвимостей CVE критического уровня на предприятиях составляет 58.0 дней (Qualys)
- 42.0% всех уязвимостей CVE критического уровня приходятся на движки веб-браузеров и периметральное сетевое оборудование / VPN-шлюзы
- 28.0% внутренних корпоративных серверов содержат как минимум одну неустраненную уязвимость, опубликованную более 5 лет назад
- 34.0% загрузок пакетов Java Log4j в 2025/2026 годах по-прежнему содержат уязвимые сборки Log4Shell (CVE-2021-44228)
- 70.0% всех уязвимостей высокой степени критичности в Microsoft Windows и Google Chromium связаны с безопасностью памяти
- Выполнение экстренного внепланового цикла развертывания патчей в масштабах предприятия обходится в среднем в $48,500 прямых трудозатрат
1. Ежегодные раскрытия: 31,800+ ежегодных CVE и 48.5% критичности High/Critical
Автоматизированный фаззинг и программы bug bounty привели к экспоненциальному ускорению официальной каталогизации уязвимостей. NIST NVD регистрирует 31,800+ новых CVE ежегодно.
Распределение по степени критичности: 48.5% уязвимостей CVE относятся к категориям High или Critical (NIST/MITRE), пополняя исторический каталог, превышающий 275,000 уязвимостей.
| Метрика | Значение | Источник |
|---|---|---|
| Всего Common Vulnerabilities and Exposures (CVE), ежегодно публикуемых в NIST National Vulnerability Database (NVD) | 31,800+ новых уязвимостей CVE каталогизировано в 2025/2026 гг. (в среднем 87 новых CVE в день) | NIST National Vulnerability Database (NVD) / MITRE |
| Доля опубликованных уязвимостей CVE, классифицированных как High или Critical (оценка CVSS от 7.0 до 10.0) | 48.5% всех опубликованных CVE имеют критичность High или Critical | NIST NVD Severity Analytics / First.org CVSS |
| Общее совокупное число уязвимостей CVE, опубликованных с момента создания системы CVE компанией MITRE в 1999 году | 275,000+ уязвимостей CVE суммарно каталогизировано на сегодняшний день | MITRE CVE Program Official Statistics |
Программы вознаграждения за найденные уязвимости и этичный хакинг связаны с нашей статистикой bug bounty. Источник: NIST National Vulnerability Database.
2. Реальная эксплуатация: 4.2% в CISA KEV и эксплуатация за 14 минут
Большинство теоретических уязвимостей никогда не превращаются в боевые эксплойты, в то время как критические периметральные бреши подвергаются автоматизированной атаке через считанные минуты после раскрытия. Лишь 4.2% CVE эксплуатируются в реальных условиях.
Скорость сканирования: ботнеты начинают сканировать новые CVE в течение 14 минут (Palo Alto), тогда как 86.0% взломов эксплуатируют известные N-day бреши с готовыми патчами (Mandiant).
| Метрика | Значение | Источник |
|---|---|---|
| Каталог CISA Known Exploited Vulnerabilities (KEV): доля опубликованных CVE, подтвержденных как активно используемые в атаках | 4.2% всех опубликованных CVE подтверждены как активно эксплуатируемые в реальных атаках | CISA KEV Catalog Telemetry / Qualys |
| Скорость от публикации CVE до реальной эксплуатации: время между раскрытием CVE и началом автоматизированных кампаний сканирования | 14 минут — среднее время до начала автоматизированного сканирования злоумышленниками новых опубликованных CVE | Palo Alto Networks Unit 42 Threat Report |
| Эксплуатация уязвимостей Zero-Day против N-Day: доля корпоративных взломов через известные уязвимости N-day с доступными патчами (по сравнению с zero-day) | 86.0% взломов через уязвимости эксплуатируют известные бреши N-day с доступными патчами | Mandiant M-Trends / Verizon DBIR |
Векторы атак и первичный доступ при утечках данных связаны с нашей статистикой утечек данных. Источник: CISA Known Exploited Vulnerabilities.
3. Метрики устранения и EPSS: -82% усилий по сортировке и MTTR 58 дней
Опора исключительно на базовые оценки CVSS приводит к усталости от патчей, тогда как предиктивная вероятностная оценка концентрирует внимание на активных угрозах. EPSS сокращает трудозатраты на патчинг на -82.0%.
Задержка устранения: предприятиям требуется в среднем 58.0 дней для развертывания критических патчей (Qualys), при этом периметральные VPN и браузеры составляют 42.0% критических уязвимостей.
| Метрика | Значение | Источник |
|---|---|---|
| Эффективность EPSS (Exploit Prediction Scoring System): точность прогнозирования реальной эксплуатации по шкале EPSS в сравнении с базовой оценкой CVSS | Снижение избыточных усилий по приоритизации патчей на 82.0% при использовании EPSS + CISA KEV вместо «сырого» CVSS | FIRST.org EPSS Data / Cyentia Institute |
| Среднее время устранения (MTTR) критических CVE: количество дней, необходимое корпоративным IT-отделам для закрытия критической CVE | 58.0 дней — среднее время для организаций на устранение критической уязвимости CVE | Qualys TruRisk Threat Research / Ponemon |
| Главные категории уязвимого ПО: домены программного обеспечения с наибольшим объемом критических CVE (веб-браузеры, ядра ОС, граничные VPN) | 42.0% критических CVE нацелены на веб-браузеры и периметральное сетевое оборудование/брандмауэры | VulnCheck State of Exploitation / NIST |
Управление уязвимостями в операциях SIEM и SOC связано с нашей статистикой SIEM и SOC. Источник: FIRST.org EPSS Data.
4. Сохранение устаревших уязвимостей и безопасность памяти: 28% 5-летних CVE и 70% ошибок памяти
Неконтролируемые устаревшие серверы и встроенные устройства часто работают на забытых кодовых базах, оставаясь постоянно уязвимыми для старых эксплойтов. 28.0% серверов содержат CVE старше 5 лет.
Ошибки памяти: 70.0% уязвимостей Windows/Chromium связаны с безопасностью памяти (Microsoft/Google), тогда как 34.0% загрузок Log4j по-прежнему уязвимы к Log4Shell (Sonatype).
| Метрика | Значение | Источник |
|---|---|---|
| Сохранение устаревших уязвимостей: корпоративные системы с неустраненными CVE, опубликованными более 5 лет назад (например, Log4j, EternalBlue) | 28.0% внутренних серверов предприятий содержат как минимум одну неустраненную CVE старше 5 лет | Tenable State of Vulnerability Management |
| Сохранение Log4j (Log4Shell / CVE-2021-44228): корпоративные приложения, загружающие и использующие уязвимые версии библиотеки Log4j | 34.0% загрузок пакетов Log4j в 2025/2026 гг. приходятся на уязвимые версии Log4Shell | Sonatype Central Repository Telemetry |
| CVE, связанные с безопасностью памяти: доля критических уязвимостей, вызванных ошибками управления памятью (переполнения буфера, use-after-free) в коде C/C++ | 70.0% всех уязвимостей CVE в системах Microsoft и Google Chromium вызваны проблемами безопасности памяти | Microsoft Security Response Center (MSRC) / Google Chromium |
Уязвимости и зависимости в цепочке поставок ПО связаны с нашей статистикой атак на цепочки поставок. Источник: Microsoft Security Response Center.
5. Экономика патчинга и задержка нулевого дня: $48.5k затрат на патч и 52 дня задержки вендоров
Развертывание экстренных внеплановых обновлений в распределенных глобальных производственных кластерах требует тщательного тестирования на совместимость. Экстренный патчинг обходится в $48,500 за цикл.
Скорость реакции вендоров: разработчикам требуется в среднем 52.0 дня для выпуска патчей к зарегистрированным уязвимостям нулевого дня (Google Project Zero), при этом 32.0% раскрытий переходят на стандарт CVSS v4.0.
| Метрика | Значение | Источник |
|---|---|---|
| Стоимость экстренного внепланового патчинга: операционные затраты на оплату труда IT-персонала на одно экстренное развертывание патча | $48,500 — средние операционные затраты на оплату труда для проведения экстренного цикла патчинга на предприятии | Ponemon Institute Vulnerability Management Study |
| Задержка выпуска патча вендором: среднее время от первичного закрытого отчета об уязвимости нулевого дня до публичного релиза патча (в днях) | 52.0 дня — среднее время ответа разработчиков на создание и выпуск патча безопасности | Google Project Zero Annual Review |
| Внедрение CVSS v4.0: отчеты об уязвимостях, использующие расширенный стандарт CVSS 4.0 с учетом метрик угроз и легкости атаки | 32.0% новых бюллетеней безопасности содержат рейтинги CVSS v4.0 | FIRST.org Common Vulnerability Scoring System |
Обнаружение угроз на конечных точках и поведенческий патчинг связаны с нашей статистикой безопасности конечных точек. Источник: Google Project Zero.
6. Управление сканированием и бэклоги: +24% роста бэклога и 88% соблюдения требований CISA
Инструменты непрерывной автоматизированной оценки уязвимостей находят больше брешей каждый месяц, чем команды разработчиков успевают устранять. Бэклог неустраненных уязвимостей вырос на +24.0%.
Федеральный контроль: 88.0% гражданских федеральных агентств США устраняют уязвимости из каталога CISA KEV в установленные обязательные 14-дневные сроки (директива CISA BOD 22-01), чему способствует внедрение ежедневного сканирования у 64.0% организаций.
| Метрика | Значение | Источник |
|---|---|---|
| Частота автоматизированного сканирования уязвимостей: предприятия, проводящие непрерывное ежедневное или еженедельное автоматическое сканирование активов | 64.0% корпоративных IT-сред выполняют непрерывное автоматизированное сканирование уязвимостей | Gartner Market Guide for Vulnerability Assessment |
| Рост бэклога уязвимостей: ежегодный прирост общего объема нерешенных, неотпатченных CVE в тикет-системах предприятий (Jira, ServiceNow) | +24.0% ежегодный рост бэклога неустраненных уязвимостей на предприятиях | Brinqa State of Cyber Risk Operations |
| Обязательные оперативные директивы CISA (BOD 22-01): уровень соблюдения федеральными агентствами 14-дневного срока устранения уязвимостей CISA KEV | 88.0% гражданских федеральных агентств закрывают уязвимости CISA KEV в течение обязательных 14 дней | CISA BOD 22-01 Federal Compliance Digest |
Сводка: уязвимости CVE в цифрах
| Метрика | Значение | Основной источник |
|---|---|---|
| Ежегодно регистрируемые новые уязвимости CVE | 31,800+ новых CVE / год | NIST NVD / MITRE |
| Опубликованные CVE с уровнем High или Critical | 48.5% High или Critical | Аналитика NIST NVD |
| Общее суммарное число CVE с 1999 года | 275,000+ всего CVE | Программа MITRE CVE |
| Опубликованные CVE, активно эксплуатируемые в атаках | 4.2% активно эксплуатируются | Каталог CISA KEV / Qualys |
| Время от публикации CVE до атак автоматических ботов | 14 минут до сканирования | Отчет Palo Alto Unit 42 |
| Взломы через известные N-day бреши с готовыми патчами | 86.0% эксплуатации N-day | Mandiant / Verizon DBIR |
| Сокращение усилий по сортировке патчей по модели EPSS | -82.0% трудозатрат на сортировку | FIRST.org / Cyentia |
| Среднее время устранения критической CVE (MTTR) | 58.0 дней на патчинг | Исследования Qualys TruRisk |
| Критические CVE, нацеленные на браузеры и периметральные VPN | 42.0% браузеры/брандмауэры | VulnCheck / NIST |
| Серверы предприятий с неустраненными CVE старше 5 лет | 28.0% устаревшие CVE | Исследование уязвимостей Tenable |
| Загрузки Log4j с сохраняющейся уязвимостью Log4Shell | 34.0% уязвимые сборки Log4j | Телеметрия Sonatype Central |
| CVE в Chromium и Windows из-за безопасности памяти | 70.0% ошибки безопасности памяти | Microsoft MSRC / Google |
| Стоимость экстренного корпоративного цикла патчинга | $48,500 / цикл патчинга | Исследование Ponemon Institute |
| Среднее время выпуска патча вендором для zero-day | 52.0 дня задержки вендоров | Google Project Zero |
| Соблюдение федеральными агентствами 14-дневного требования KEV | 88.0% федеральное соответствие | Отчет CISA BOD 22-01 |
Методология и источники
Статистика в этом отчете была составлена на основе официальных записей баз данных уязвимостей NIST National Vulnerability Database (NVD) и программы MITRE CVE, телеметрии отслеживания эксплойтов из каталога CISA Known Exploited Vulnerabilities (KEV), данных предиктивного моделирования FIRST.org (EPSS и CVSS v4.0), корпоративных бенчмарков управления уязвимостями Qualys, Tenable и Sonatype, а также исследований уязвимостей нулевого дня от Google Project Zero и Microsoft Security Response Center.
-
NIST National Vulnerability Database (NVD) & MITRE: Статистика программы CVE, распределение баллов CVSS и метрики NVD (31,800+ ежегодных CVE, 48.5% High/Critical, 275k суммарно).
-
Cybersecurity and Infrastructure Security Agency (CISA): Каталог Known Exploited Vulnerabilities (KEV) и соблюдение BOD 22-01 (4.2% эксплуатируются в реальных атаках, 88% федеральное соблюдение).
-
FIRST.org & Cyentia Institute: Исследования Exploit Prediction Scoring System (EPSS) и спецификации CVSS v4.0 (-82% усилий по патчингу через EPSS, 32% CVSS 4.0).
-
Qualys & Tenable: Отчет по управлению уязвимостями TruRisk: бенчмарки MTTR и сохранение устаревших CVE (58.0 дней MTTR, 28% CVE старше 5 лет).
-
Google Project Zero & Microsoft Security (MSRC): Годовой обзор: эксплуатация уязвимостей нулевого дня и 70% ошибок безопасности памяти (52 дня задержки патчей, 70% ошибок памяти).
-
Data watch: Статистика CVE отражает стандартизированные раскрытия уязвимостей, каталогизированные в словарях NIST NVD и MITRE для корпоративного ПО, операционных систем и прошивок. Нераскрытые закрытые проприетарные уязвимости учитываются отдельно.
-
Последнее обновление: Август 2026. Этот обзор обновляется ежеквартально по мере выхода квартальных подсчетов NIST NVD, расширения каталога CISA KEV и обновления прогнозных моделей EPSS.