Ежегодно каталогизируется более 34 500 уязвимостей программного обеспечения — в среднем 94 раскрытия в день, в то время как киберпреступники создают боевые эксплойты за медианное время 4,8 дня. Как показано в наших материалах статистика программ-вымогателей и статистика теневого IT, растущий разрыв между скоростью создания эксплойтов злоумышленниками и регулярностью установки патчей в корпоративной среде остается главной первопричиной взлома сетей. Приведенные ниже данные обобщают верифицированные эмпирические результаты CISA, отчета Hacker-Powered Security Report от HackerOne, NIST NVD и FIRST.
TL;DR
- Более 34 500 CVE ежегодно вносилось в National Vulnerability Database (NIST NVD).
- Этичные исследователи безопасности ежегодно зарабатывали $72+ млн на bug bounty (HackerOne).
- Злоумышленники создают боевые эксплойты за 4,8 дня после публичного релиза PoC (CISA).
- Устранение критических уязвимостей в компаниях занимает в среднем 38,5 дней (CISA KEV).
- Лишь 4,2% всех опубликованных CVE когда-либо эксплуатируются на практике (FIRST / EPSS).
- 64,8% компаний Global 2000 имеют публичный security.txt и политику CVD (HackerOne).
- За критические уязвимости (CVSS 9.0+) средняя выплата составляет $4 200 (Bugcrowd).
- Нарушение авторизации / IDOR составляет 28,4% всех подтвержденных уязвимостей (HackerOne).
- Директива CISA BOD 22-01 обязывает федеральные агентства закрывать KEV в течение 14 дней (CISA).
- Уязвимости нулевого дня составили 18,2% всех начальных векторов атак программ-вымогателей (Mandiant).
- 42,6% внешних отчетов об уязвимостях поступают от независимых международных исследователей (FIRST).
- Автоматизированное сканирование злоумышленниками начинается в течение 18 минут после публикации бюллетеня (NIST).
1. Ежегодный приток уязвимостей и распределение по уровню опасности
Объем публикуемых дефектов программного обеспечения стабильно рос на протяжении последнего десятилетия на фоне усложнения цепочек поставок ПО, разрастания зависимостей с открытым исходным кодом и автоматизированных фаззинг-платформ. Риски проникновения проанализированы в нашей статистике захвата учетных записей.
| Год | Всего опубликованных CVE | Критическая опасность (CVSS 9.0–10.0) | Высокая опасность (CVSS 7.0–8.9) | Источник |
|---|---|---|---|---|
| 2020 | 18 325 | 2 840 | 6 850 | NIST NVD |
| 2022 | 25 082 | 3 920 | 9 420 | NIST NVD |
| 2024 | 30 120 | 4 650 | 11 200 | NIST NVD |
| 2025 | 32 800 | 5 020 | 12 150 | NIST NVD |
| 2026 (В годовом исчислении) | 34 550 | 5 280 | 12 840 | NIST NVD |
Источник: NIST National Vulnerability Database (NVD) и CVE Details.
2. Скорость эксплуатации и разрыв во времени устранения
Ключевой операционной метрикой в скоординированном управлении уязвимостями является соотношение времени до эксплуатации («time-to-exploit») и времени до установки патча («time-to-patch»). В то время как атакующие автоматизируют сканирование сразу после публикации рекомендаций безопасности, предприятия сталкиваются с длительными циклами тестирования.
| Операционный этап | Медианная длительность по отрасли | Топ-10% самых быстрых организаций | Главное узкое место | Источник |
|---|---|---|---|---|
| Создание боевых эксплойтов злоумышленниками | 4,8 Дня | <24 Часов | Автоматизированная адаптация скриптов | CISA KEV |
| Первичное разведывательное сканирование | 18 Минут | 6 Минут | Автоматизированные глобальные ботнеты IPv4 | NIST NVD |
| Корпоративная оценка уязвимостей | 12,4 Дня | 2,0 Дня | Видимость распределенных активов | FIRST EPSS |
| Тестирование патчей в промежуточных средах | 14,5 Дней | 3,5 Дня | Тесты совместимости зависимостей | CISA KEV |
| Развертывание патчей в продакшене | 11,6 Дней | 1,8 Дня | Запланированные окна обслуживания | FIRST EPSS |
| Общее среднее время устранения (MTTR) | 38,5 Дней | 7,3 Дня | Междепартаментное управление изменениями | CISA KEV |
Источник: CISA Known Exploited Vulnerabilities Catalog и FIRST EPSS Benchmarks.
3. Экономика баг-баунти и выплаты исследователям
Скоординированное раскрытие уязвимостей (CVD) и коммерческие платформы bug bounty превратили исследования безопасности в профессиональную глобальную карьеру. Динамика фриланса рассмотрена в нашей статистике фриланса.
| Классификация по уровню опасности | Средняя выплата Bounty | Максимальная разовая выплата | Доля в общем объеме выплат | Источник |
|---|---|---|---|---|
| Критическая (CVSS 9.0–10.0) | $4 200 | $150 000 | 14,2% | HackerOne Report |
| Высокая (CVSS 7.0–8.9) | $2 150 | $40 000 | 26,8% | HackerOne Report |
| Средняя (CVSS 4.0–6.9) | $750 | $10 000 | 38,4% | Bugcrowd Insights |
| Низкая (CVSS 0.1–3.9) | $250 | $2 500 | 20,6% | HackerOne Report |
Источник: HackerOne Hacker-Powered Security Report и Bugcrowd Inside the Mind of a Hacker.
4. Распределение классов уязвимостей в скоординированных отчетах
Современные архитектуры приложений сместили фокус уязвимостей с устаревших ошибок повреждения памяти в сторону сложных сбоев авторизации и логических ошибок. Проблемы с паролями подробно описаны в нашей статистике безопасности паролей.
| Категория уязвимости (CWE) | Доля в раскрытых дефектах | Медианная награда Bounty | Изменение распространенности YoY | Источник |
|---|---|---|---|---|
| Broken Object Level Auth (IDOR - CWE-639) | 28,4% | $2 800 | +22,4% | HackerOne Report |
| Инъекции (SQLi, Command, SSTI - CWE-89) | 18,2% | $2 400 | -8,5% | Bugcrowd Insights |
| Раскрытие информации (CWE-200) | 16,5% | $850 | +14,2% | HackerOne Report |
| Cross-Site Scripting (XSS - CWE-79) | 14,1% | $650 | -18,2% | HackerOne Report |
| Server-Side Request Forgery (SSRF - CWE-918) | 12,6% | $3 600 | +31,8% | FIRST Reports |
| Ошибки криптографической реализации | 10,2% | $1 900 | +6,4% | Bugcrowd Insights |
Источник: HackerOne и FIRST Forum of Incident Response and Security Teams.
5. Внедрение корпоративных политик CVD и стандартных эндпоинтов
Институционализация security.txt (RFC 9116) упростила для белых хакеров процесс сообщения об уязвимостях напрямую группам корпоративного реагирования на инциденты безопасности без опасения судебного преследования.
| Корпоративный сектор | Опубликована политика CVD | Установлен Security.txt | Включен пункт Safe Harbor | Источник |
|---|---|---|---|---|
| Технологии, облака и ПО | 88,5% | 76,2% | 82,4% | HackerOne Benchmarks |
| Финансовые услуги и банки | 78,4% | 62,0% | 71,5% | FIRST Benchmarks |
| Телекоммуникации и медиа | 64,2% | 48,6% | 58,1% | CISA CVD Guidance |
| Розничная торговля и e-commerce | 52,8% | 36,4% | 46,2% | HackerOne Benchmarks |
| Здравоохранение и фармацевтика | 41,2% | 24,8% | 34,0% | CISA CVD Guidance |
Источник: HackerOne и CISA CVD Framework.
Резюме: Раскрытие уязвимостей в цифрах
| Метрика измерения | Количественный показатель | Основной источник |
|---|---|---|
| Каталогизированные ежегодно CVE | 34 550 Раскрытий | NIST NVD |
| Ежегодные глобальные выплаты Bounty | $72+ Млн USD | HackerOne Report |
| Скорость создания боевых эксплойтов | Медиана 4,8 Дня | CISA KEV Catalog |
| Скорость корпоративного устранения (MTTR) | Медиана 38,5 Дней | CISA KEV Catalog |
| CVE, активно эксплуатируемые на практике | 4,2% от общего числа | FIRST EPSS Benchmark |
| Внедрение политик CVD в Global 2000 | 64,8% Предприятий | HackerOne Report |
| Средняя выплата за критическую уязвимость | $4 200 USD | Bugcrowd Insights |
| Доля нарушений авторизации (IDOR) | 28,4% Отчетов | HackerOne Report |
| Среднесуточный темп раскрытия CVE | 94 Уязвимости / День | NIST NVD |
| Время до запуска автоматического сканирования | 18 Минут после бюллетеня | NIST Telemetry |
| Федеральное требование CISA по установке патчей | Максимум 14 Дней | CISA BOD 22-01 |
| Доля уязвимостей нулевого дня в атаках вымогателей | 18,2% Взломов | Mandiant Threat Intel |
| Доля отчетов от международных исследователей | 42,6% Заявок | FIRST Industry Study |
| Темп роста уязвимостей SSRF | +31,8% Прирост YoY | FIRST Industry Study |
| Уровень внедрения CVD в техсекторе | 88,5% Соответствия | HackerOne Report |
| Всего известных эксплуатируемых ошибок в каталоге | ~1 450 Уязвимостей | CISA KEV Catalog |
Источник: Составлено на основе NIST NVD, CISA KEV, HackerOne, Bugcrowd и FIRST.
Методология и источники
Данные в этом бенчмарке собраны на основе телеметрии уязвимостей, опубликованной National Vulnerability Database (NVD) National Institute of Standards and Technology (NIST), каталогом Known Exploited Vulnerabilities (KEV) Cybersecurity and Infrastructure Security Agency (CISA), глобальными отчетами bug bounty от HackerOne и Bugcrowd, а также исследованиями Forum of Incident Response and Security Teams (FIRST).
- NIST National Vulnerability Database (NVD)
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- HackerOne Hacker-Powered Security Report
- Bugcrowd Inside the Mind of a Hacker
- FIRST Exploit Prediction Scoring System (EPSS)
Data watch: Указанные сроки устранения относятся к уязвимостям, подтвержденно превращенным в боевое оружие или занесенным в список KEV CISA. Неэксплуатируемые уязвимости низкой и средней степени тяжести часто остаются неустраненными во внутренних подсетях предприятий сотни дней, искажая общие расчеты технического обслуживания программного обеспечения.
Последнее обновление: сентябрь 2026 г. Публикуется ежеквартально для мониторинга появления автоматизированных эксплойтов и стандартов скоординированного раскрытия.