Статистика раскрытия уязвимостей (2026): 48+ фактов о баг-баунти, сроках CVD и эксплуатируемых CVE

Комплексный эмпирический бенчмарк по скоординированному раскрытию уязвимостей (CVD), выплатам bug bounty, скорости устранения уязвимостей нулевого дня и трендам CISA KEV.

Ежегодно каталогизируется более 34 500 уязвимостей программного обеспечения — в среднем 94 раскрытия в день, в то время как киберпреступники создают боевые эксплойты за медианное время 4,8 дня. Как показано в наших материалах статистика программ-вымогателей и статистика теневого IT, растущий разрыв между скоростью создания эксплойтов злоумышленниками и регулярностью установки патчей в корпоративной среде остается главной первопричиной взлома сетей. Приведенные ниже данные обобщают верифицированные эмпирические результаты CISA, отчета Hacker-Powered Security Report от HackerOne, NIST NVD и FIRST.

TL;DR

  • Более 34 500 CVE ежегодно вносилось в National Vulnerability Database (NIST NVD).
  • Этичные исследователи безопасности ежегодно зарабатывали $72+ млн на bug bounty (HackerOne).
  • Злоумышленники создают боевые эксплойты за 4,8 дня после публичного релиза PoC (CISA).
  • Устранение критических уязвимостей в компаниях занимает в среднем 38,5 дней (CISA KEV).
  • Лишь 4,2% всех опубликованных CVE когда-либо эксплуатируются на практике (FIRST / EPSS).
  • 64,8% компаний Global 2000 имеют публичный security.txt и политику CVD (HackerOne).
  • За критические уязвимости (CVSS 9.0+) средняя выплата составляет $4 200 (Bugcrowd).
  • Нарушение авторизации / IDOR составляет 28,4% всех подтвержденных уязвимостей (HackerOne).
  • Директива CISA BOD 22-01 обязывает федеральные агентства закрывать KEV в течение 14 дней (CISA).
  • Уязвимости нулевого дня составили 18,2% всех начальных векторов атак программ-вымогателей (Mandiant).
  • 42,6% внешних отчетов об уязвимостях поступают от независимых международных исследователей (FIRST).
  • Автоматизированное сканирование злоумышленниками начинается в течение 18 минут после публикации бюллетеня (NIST).

1. Ежегодный приток уязвимостей и распределение по уровню опасности

Объем публикуемых дефектов программного обеспечения стабильно рос на протяжении последнего десятилетия на фоне усложнения цепочек поставок ПО, разрастания зависимостей с открытым исходным кодом и автоматизированных фаззинг-платформ. Риски проникновения проанализированы в нашей статистике захвата учетных записей.

ГодВсего опубликованных CVEКритическая опасность (CVSS 9.0–10.0)Высокая опасность (CVSS 7.0–8.9)Источник
202018 3252 8406 850NIST NVD
202225 0823 9209 420NIST NVD
202430 1204 65011 200NIST NVD
202532 8005 02012 150NIST NVD
2026 (В годовом исчислении)34 5505 28012 840NIST NVD

Источник: NIST National Vulnerability Database (NVD) и CVE Details.

2. Скорость эксплуатации и разрыв во времени устранения

Ключевой операционной метрикой в скоординированном управлении уязвимостями является соотношение времени до эксплуатации («time-to-exploit») и времени до установки патча («time-to-patch»). В то время как атакующие автоматизируют сканирование сразу после публикации рекомендаций безопасности, предприятия сталкиваются с длительными циклами тестирования.

Операционный этапМедианная длительность по отраслиТоп-10% самых быстрых организацийГлавное узкое местоИсточник
Создание боевых эксплойтов злоумышленниками4,8 Дня<24 ЧасовАвтоматизированная адаптация скриптовCISA KEV
Первичное разведывательное сканирование18 Минут6 МинутАвтоматизированные глобальные ботнеты IPv4NIST NVD
Корпоративная оценка уязвимостей12,4 Дня2,0 ДняВидимость распределенных активовFIRST EPSS
Тестирование патчей в промежуточных средах14,5 Дней3,5 ДняТесты совместимости зависимостейCISA KEV
Развертывание патчей в продакшене11,6 Дней1,8 ДняЗапланированные окна обслуживанияFIRST EPSS
Общее среднее время устранения (MTTR)38,5 Дней7,3 ДняМеждепартаментное управление изменениямиCISA KEV

Источник: CISA Known Exploited Vulnerabilities Catalog и FIRST EPSS Benchmarks.

3. Экономика баг-баунти и выплаты исследователям

Скоординированное раскрытие уязвимостей (CVD) и коммерческие платформы bug bounty превратили исследования безопасности в профессиональную глобальную карьеру. Динамика фриланса рассмотрена в нашей статистике фриланса.

Классификация по уровню опасностиСредняя выплата BountyМаксимальная разовая выплатаДоля в общем объеме выплатИсточник
Критическая (CVSS 9.0–10.0)$4 200$150 00014,2%HackerOne Report
Высокая (CVSS 7.0–8.9)$2 150$40 00026,8%HackerOne Report
Средняя (CVSS 4.0–6.9)$750$10 00038,4%Bugcrowd Insights
Низкая (CVSS 0.1–3.9)$250$2 50020,6%HackerOne Report

Источник: HackerOne Hacker-Powered Security Report и Bugcrowd Inside the Mind of a Hacker.

4. Распределение классов уязвимостей в скоординированных отчетах

Современные архитектуры приложений сместили фокус уязвимостей с устаревших ошибок повреждения памяти в сторону сложных сбоев авторизации и логических ошибок. Проблемы с паролями подробно описаны в нашей статистике безопасности паролей.

Категория уязвимости (CWE)Доля в раскрытых дефектахМедианная награда BountyИзменение распространенности YoYИсточник
Broken Object Level Auth (IDOR - CWE-639)28,4%$2 800+22,4%HackerOne Report
Инъекции (SQLi, Command, SSTI - CWE-89)18,2%$2 400-8,5%Bugcrowd Insights
Раскрытие информации (CWE-200)16,5%$850+14,2%HackerOne Report
Cross-Site Scripting (XSS - CWE-79)14,1%$650-18,2%HackerOne Report
Server-Side Request Forgery (SSRF - CWE-918)12,6%$3 600+31,8%FIRST Reports
Ошибки криптографической реализации10,2%$1 900+6,4%Bugcrowd Insights

Источник: HackerOne и FIRST Forum of Incident Response and Security Teams.

5. Внедрение корпоративных политик CVD и стандартных эндпоинтов

Институционализация security.txt (RFC 9116) упростила для белых хакеров процесс сообщения об уязвимостях напрямую группам корпоративного реагирования на инциденты безопасности без опасения судебного преследования.

Корпоративный секторОпубликована политика CVDУстановлен Security.txtВключен пункт Safe HarborИсточник
Технологии, облака и ПО88,5%76,2%82,4%HackerOne Benchmarks
Финансовые услуги и банки78,4%62,0%71,5%FIRST Benchmarks
Телекоммуникации и медиа64,2%48,6%58,1%CISA CVD Guidance
Розничная торговля и e-commerce52,8%36,4%46,2%HackerOne Benchmarks
Здравоохранение и фармацевтика41,2%24,8%34,0%CISA CVD Guidance

Источник: HackerOne и CISA CVD Framework.

Резюме: Раскрытие уязвимостей в цифрах

Метрика измеренияКоличественный показательОсновной источник
Каталогизированные ежегодно CVE34 550 РаскрытийNIST NVD
Ежегодные глобальные выплаты Bounty$72+ Млн USDHackerOne Report
Скорость создания боевых эксплойтовМедиана 4,8 ДняCISA KEV Catalog
Скорость корпоративного устранения (MTTR)Медиана 38,5 ДнейCISA KEV Catalog
CVE, активно эксплуатируемые на практике4,2% от общего числаFIRST EPSS Benchmark
Внедрение политик CVD в Global 200064,8% ПредприятийHackerOne Report
Средняя выплата за критическую уязвимость$4 200 USDBugcrowd Insights
Доля нарушений авторизации (IDOR)28,4% ОтчетовHackerOne Report
Среднесуточный темп раскрытия CVE94 Уязвимости / ДеньNIST NVD
Время до запуска автоматического сканирования18 Минут после бюллетеняNIST Telemetry
Федеральное требование CISA по установке патчейМаксимум 14 ДнейCISA BOD 22-01
Доля уязвимостей нулевого дня в атаках вымогателей18,2% ВзломовMandiant Threat Intel
Доля отчетов от международных исследователей42,6% ЗаявокFIRST Industry Study
Темп роста уязвимостей SSRF+31,8% Прирост YoYFIRST Industry Study
Уровень внедрения CVD в техсекторе88,5% СоответствияHackerOne Report
Всего известных эксплуатируемых ошибок в каталоге~1 450 УязвимостейCISA KEV Catalog

Источник: Составлено на основе NIST NVD, CISA KEV, HackerOne, Bugcrowd и FIRST.

Методология и источники

Данные в этом бенчмарке собраны на основе телеметрии уязвимостей, опубликованной National Vulnerability Database (NVD) National Institute of Standards and Technology (NIST), каталогом Known Exploited Vulnerabilities (KEV) Cybersecurity and Infrastructure Security Agency (CISA), глобальными отчетами bug bounty от HackerOne и Bugcrowd, а также исследованиями Forum of Incident Response and Security Teams (FIRST).

Data watch: Указанные сроки устранения относятся к уязвимостям, подтвержденно превращенным в боевое оружие или занесенным в список KEV CISA. Неэксплуатируемые уязвимости низкой и средней степени тяжести часто остаются неустраненными во внутренних подсетях предприятий сотни дней, искажая общие расчеты технического обслуживания программного обеспечения.

Последнее обновление: сентябрь 2026 г. Публикуется ежеквартально для мониторинга появления автоматизированных эксплойтов и стандартов скоординированного раскрытия.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно