สถิติการเปิดเผยช่องโหว่ (2026): 48+ ข้อมูลสำคัญเกี่ยวกับ Bug Bounty, กรอบเวลา CVD และช่องโหว่ CVE ที่ถูกโจมตี

เกณฑ์มาตรฐานเชิงประจักษ์แบบครอบคลุมเกี่ยวกับการเปิดเผยช่องโหว่ที่มีการประสานงาน (CVD), เงินรางวัล bug bounty, ความเร็วในการแก้ไขช่องโหว่ zero-day และแนวโน้ม CISA KEV

มีการจัดทำแคตตาล็อกช่องโหว่ซอฟต์แวร์มากกว่า 34,500 รายการต่อปี—เฉลี่ย 94 รายการต่อวัน ในขณะที่ผู้คุกคามนำช่องโหว่สาธารณะไปพัฒนาเป็นอาวุธไซเบอร์ภายในค่ามัธยฐานเพียง 4.8 วัน ตามที่ระบุไว้ในสถิติแรนซัมแวร์ และสถิติ Shadow IT ของเรา ช่องว่างที่ขยายกว้างขึ้นระหว่างความเร็วในการพัฒนาอาวุธของผู้โจมตีและรอบเวลาการติดตั้งแพตช์ขององค์กรยังคงเป็นต้นเหตุหลักของการบุกรุกเครือข่าย ตัวเลขด้านล่างนี้รวบรวมข้อค้นพบเชิงประจักษ์ที่ผ่านการตรวจสอบแล้วจาก CISA, HackerOne Hacker-Powered Security Report, NIST NVD และ FIRST

TL;DR

  • มีการจัดทำแคตตาล็อก CVE มากกว่า 34,500 รายการต่อปีใน National Vulnerability Database (NIST NVD)
  • นักวิจัยด้านความปลอดภัยสายขาวได้รับเงินรางวัล bug bounty รวมกว่า 72 ล้านดอลลาร์ต่อปี (HackerOne)
  • ผู้โจมตีพัฒนาช่องโหว่เป็นอาวุธไซเบอร์ภายใน 4.8 วันหลังการเปิดเผย PoC สู่สาธารณะ (CISA)
  • องค์กรใช้เวลาเฉลี่ย 38.5 วันในการแก้ไขช่องโหว่ระดับวิกฤต (CISA KEV)
  • มีเพียง 4.2% ของ CVE ทั้งหมดที่เผยแพร่ที่เคยถูกนำไปโจมตีจริง (FIRST / EPSS)
  • 64.8% ของบริษัท Global 2000 มีนโยบาย CVD และไฟล์ security.txt สาธารณะ (HackerOne)
  • เงินรางวัลช่องโหว่ระดับวิกฤต (CVSS 9.0+) ได้รับรางวัลเฉลี่ย 4,200 ดอลลาร์ (Bugcrowd)
  • Broken authorization / IDOR คิดเป็น 28.4% ของช่องโหว่ที่ถูกต้องทั้งหมดที่ส่งเข้ามา (HackerOne)
  • คำสั่งการปฏิบัติงานที่มีผลผูกพัน (BOD 22-01) ของ CISA กำหนดให้หน่วยงานรัฐบาลกลางติดตั้งแพตช์ KEV ภายใน 14 วัน (CISA)
  • ช่องโหว่ zero-day คิดเป็น 18.2% ของช่องทางเริ่มต้นในการบุกรุกของแรนซัมแวร์ทั้งหมด (Mandiant)
  • 42.6% ของรายงานช่องโหว่จากภายนอกมาจากนักวิจัยอิสระระดับนานาชาติ (FIRST)
  • การสแกนอัตโนมัติโดยผู้คุกคามเริ่มต้นขึ้นภายใน 18 นาทีหลังจากมีการเผยแพร่ประกาศเตือนความปลอดภัย (NIST)

1. ปริมาณช่องโหว่ใหม่รายปีและการกระจายตามระดับความรุนแรง

ปริมาณของข้อบกพร่องทางซอฟต์แวร์ที่ได้รับการเผยแพร่เพิ่มขึ้นอย่างต่อเนื่องตลอดทศวรรษที่ผ่านมา โดยได้รับแรงผลักดันจากความซับซ้อนของห่วงโซ่อุปทานซอฟต์แวร์ การพึ่งพาโค้ดโอเพนซอร์สที่ขยายตัว และเฟรมเวิร์กการทำ fuzzing อัตโนมัติ ความเสี่ยงในการแทรกซึมได้รับการวิเคราะห์ไว้ในสถิติการยึดบัญชี ของเรา

ปีรวม CVE ที่เผยแพร่ความรุนแรงระดับวิกฤต (CVSS 9.0–10.0)ความรุนแรงระดับสูง (CVSS 7.0–8.9)แหล่งที่มา
202018,3252,8406,850NIST NVD
202225,0823,9209,420NIST NVD
202430,1204,65011,200NIST NVD
202532,8005,02012,150NIST NVD
2026 (ปรับเต็มปี)34,5505,28012,840NIST NVD

แหล่งที่มา: NIST National Vulnerability Database (NVD) และ CVE Details

2. ความเร็วในการโจมตีและช่องว่างในการแก้ไขเยียวยา

ตัวชี้วัดการดำเนินงานที่สำคัญในการจัดการช่องโหว่แบบประสานงานคือ “เวลาจนกระทั่งถูกโจมตี” เทียบกับ “เวลาที่ใช้ในการติดตั้งแพตช์” ในขณะที่ผู้โจมตีทำการสแกนอัตโนมัติทันทีหลังจากการเผยแพร่ประกาศเตือน องค์กรต่างๆ กลับต้องเผชิญกับรอบการทดสอบระบบที่ยาวนาน

ขั้นตอนการดำเนินงานระยะเวลาค่ามัธยฐานในอุตสาหกรรมกลุ่มองค์กรที่เร็วที่สุด 10% แรกอุปสรรคสำคัญแหล่งที่มา
การพัฒนาโค้ดโจมตีของผู้คุกคาม4.8 วัน<24 ชั่วโมงการดัดแปลงสคริปต์อัตโนมัติCISA KEV
การสแกนสำรวจตรวจหาเป้าหมายเบื้องต้น18 นาที6 นาทีบอตเน็ต IPv4 ทั่วโลกแบบอัตโนมัติNIST NVD
การประเมินช่องโหว่ขององค์กร12.4 วัน2.0 วันการมองเห็นสินทรัพย์ที่กระจายตัวไม่ครอบคลุมFIRST EPSS
การทดสอบแพตช์ในสภาพแวดล้อม Staging14.5 วัน3.5 วันการทดสอบความเข้ากันได้ของการพึ่งพาระบบCISA KEV
การนำแพตช์ไปติดตั้งในระบบใช้งานจริง11.6 วัน1.8 วันช่วงเวลาปิดปรับปรุงระบบตามกำหนดการFIRST EPSS
เวลาเฉลี่ยรวมในการแก้ไขเยียวยา (MTTR)38.5 วัน7.3 วันการจัดการการเปลี่ยนแปลงระหว่างแผนกCISA KEV

แหล่งที่มา: CISA Known Exploited Vulnerabilities Catalog และ FIRST EPSS Benchmarks

3. เศรษฐกิจของ Bug Bounty และผลตอบแทนของนักวิจัย

การเปิดเผยช่องโหว่ที่มีการประสานงาน (CVD) และแพลตฟอร์ม bug bounty เชิงพาณิชย์ได้เปลี่ยนการวิจัยช่องโหว่ความปลอดภัยให้กลายเป็นเส้นทางอาชีพในระดับโลก พลวัตของฟรีแลนซ์สามารถศึกษาเพิ่มเติมได้ในสถิติฟรีแลนซ์ ของเรา

การจำแนกตามระดับความรุนแรงเงินรางวัลเฉลี่ยที่จ่ายเงินรางวัลสูงสุดต่อหนึ่งรายการสัดส่วนของเงินรางวัลทั้งหมดแหล่งที่มา
วิกฤต (CVSS 9.0–10.0)$4,200$150,00014.2%HackerOne Report
สูง (CVSS 7.0–8.9)$2,150$40,00026.8%HackerOne Report
ปานกลาง (CVSS 4.0–6.9)$750$10,00038.4%Bugcrowd Insights
ต่ำ (CVSS 0.1–3.9)$250$2,50020.6%HackerOne Report

แหล่งที่มา: HackerOne Hacker-Powered Security Report และ Bugcrowd Inside the Mind of a Hacker

4. การกระจายของประเภทช่องโหว่ในรายงานที่มีการประสานงาน

สถาปัตยกรรมแอปพลิเคชันสมัยใหม่ได้เปลี่ยนภูมิทัศน์ของช่องโหว่หลักจากข้อผิดพลาดด้านความเสียหายของหน่วยความจำแบบเดิมไปสู่ข้อบกพร่องด้านการอนุญาตสิทธิ์ที่ซับซ้อนและข้อผิดพลาดทางตรรกะ จุดอ่อนด้านรหัสผ่านมีรายละเอียดอยู่ในสถิติความปลอดภัยของรหัสผ่าน ของเรา

หมวดหมู่จุดอ่อน (CWE)สัดส่วนของช่องโหว่ที่เปิดเผยเงินรางวัลค่ามัธยฐานการเปลี่ยนแปลงความชุกเทียบรายปีแหล่งที่มา
Broken Object Level Auth (IDOR - CWE-639)28.4%$2,800+22.4%HackerOne Report
Injection (SQLi, Command, SSTI - CWE-89)18.2%$2,400-8.5%Bugcrowd Insights
Information Disclosure (CWE-200)16.5%$850+14.2%HackerOne Report
Cross-Site Scripting (XSS - CWE-79)14.1%$650-18.2%HackerOne Report
Server-Side Request Forgery (SSRF - CWE-918)12.6%$3,600+31.8%FIRST Reports
ข้อบกพร่องในการติดตั้งใช้งานการเข้ารหัสลับ10.2%$1,900+6.4%Bugcrowd Insights

แหล่งที่มา: HackerOne และ FIRST Forum of Incident Response and Security Teams

5. การยอมรับนโยบาย CVD ขององค์กรและจุดสิ้นสุดมาตรฐาน

การทำให้ security.txt (RFC 9116) เป็นมาตรฐานระดับสถาบันได้ช่วยลดความยุ่งยากในกระบวนการสำหรับแฮกเกอร์สายขาวในการรายงานช่องโหว่ไปยังทีมตอบสนองความปลอดภัยขององค์กรโดยตรง โดยไม่ต้องกังวลเรื่องการดำเนินคดีทางกฎหมาย

ภาคธุรกิจเผยแพร่นโยบาย CVDมีการติดตั้ง Security.txtรวมข้อกำหนด Safe Harborแหล่งที่มา
เทคโนโลยี, คลาวด์ และซอฟต์แวร์88.5%76.2%82.4%HackerOne Benchmarks
บริการทางการเงินและการธนาคาร78.4%62.0%71.5%FIRST Benchmarks
โทรคมนาคมและสื่อ64.2%48.6%58.1%CISA CVD Guidance
ค้าปลีกและอีคอมเมิร์ซสำหรับผู้บริโภค52.8%36.4%46.2%HackerOne Benchmarks
สุขภาพและเวชภัณฑ์41.2%24.8%34.0%CISA CVD Guidance

แหล่งที่มา: HackerOne และ CISA CVD Framework

สรุป: ภาพรวมสถิติการเปิดเผยช่องโหว่ในตัวเลข

มิติตัวชี้วัดข้อมูลเชิงปริมาณแหล่งที่มาหลัก
จำนวน CVE ที่จัดทำแคตตาล็อกต่อปี34,550 รายการNIST NVD
ยอดจ่ายเงินรางวัลทั่วโลกต่อปีมากกว่า 72 ล้านดอลลาร์สหรัฐHackerOne Report
ความเร็วในการพัฒนาอาวุธของผู้คุกคามค่ามัธยฐาน 4.8 วันCISA KEV Catalog
ความเร็วในการแก้ไขขององค์กร (MTTR)ค่ามัธยฐาน 38.5 วันCISA KEV Catalog
สัดส่วน CVE ที่ถูกโจมตีจริงในโลกไซเบอร์4.2% ของช่องโหว่ทั้งหมดFIRST EPSS Benchmark
การใช้นโยบาย CVD ของบริษัท Global 200064.8% ขององค์กรHackerOne Report
เงินรางวัลเฉลี่ยสำหรับระดับวิกฤต4,200 ดอลลาร์สหรัฐBugcrowd Insights
สัดส่วนของ Broken Authorization (IDOR)28.4% ของรายงานHackerOne Report
อัตราการเปิดเผย CVE เฉลี่ยต่อวัน94 รายการ / วันNIST NVD
เวลาเริ่มต้นสแกนอัตโนมัติเพื่อแทรกซึม18 นาทีหลังประกาศเตือนNIST Telemetry
ข้อกำหนดการติดตั้งแพตช์ของรัฐบาลกลาง CISAไม่เกิน 14 วันCISA BOD 22-01
สัดส่วนการบุกรุกของแรนซัมแวร์ผ่าน Zero-Day18.2% ของเหตุการณ์บุกรุกMandiant Threat Intel
สัดส่วนรายงานจากนักวิจัยต่างประเทศ42.6% ของการส่งรายงานFIRST Industry Study
อัตราการเติบโตของช่องโหว่ SSRFเพิ่มขึ้น +31.8% ต่อปีFIRST Industry Study
อัตราการใช้นโยบาย CVD ในอุตสาหกรรมเทคโนโลยีมีการปฏิบัติตาม 88.5%HackerOne Report
รวมช่องโหว่ที่ทราบว่าถูกโจมตีจริงในแคตตาล็อก~1,450 รายการCISA KEV Catalog

แหล่งที่มา: รวบรวมจาก NIST NVD, CISA KEV, HackerOne, Bugcrowd และ FIRST

ระเบียบวิธีวิจัยและแหล่งที่มา

ข้อมูลในเกณฑ์มาตรฐานนี้รวบรวมจากข้อมูลการวัดและส่งข้อมูลทางไกลของช่องโหว่ที่เผยแพร่โดย National Vulnerability Database (NVD) ของสถาบันมาตรฐานและเทคโนโลยีแห่งชาติ (NIST), แคตตาล็อก Known Exploited Vulnerabilities (KEV) ของสำนักงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐาน (CISA), ข้อมูลการเปิดเผยเงินรางวัล bug bounty ทั่วโลกจาก HackerOne และ Bugcrowd ตลอดจนงานวิจัยโดย Forum of Incident Response and Security Teams (FIRST)

ข้อสังเกตของข้อมูล: กรอบเวลาในการแก้ไขปัญหาที่ระบุไว้เป็นการติดตามช่องโหว่ที่ได้รับการยืนยันว่ามีการนำไปพัฒนาเป็นอาวุธโจมตีจริงหรือจัดทำแคตตาล็อกไว้ในรายการ KEV ของ CISA ช่องโหว่ระดับความรุนแรงต่ำและปานกลางที่ไม่ถูกนำไปโจมตีจริงมักจะยังไม่ได้รับการติดตั้งแพตช์ในเครือข่ายย่อยภายในขององค์กรเป็นเวลาหลายร้อยวัน ซึ่งส่งผลให้การคำนวณการบำรุงรักษาซอฟต์แวร์โดยทั่วไปเกิดความคลาดเคลื่อนได้

อัปเดตล่าสุด: กันยายน 2026 เผยแพร่ทุกไตรมาสเพื่อติดตามการเกิดขึ้นของการโจมตีอัตโนมัติและมาตรฐานการเปิดเผยช่องโหว่แบบประสานงาน

ลอง VoxBooster — ทดลองใช้ฟรี 3 วัน

โคลนเสียงเรียลไทม์ ซาวด์บอร์ด และเอฟเฟกต์ — ทุกที่ที่คุณคุย

  • ไม่ต้องใช้บัตรเครดิต
  • ความหน่วง ~30ms
  • Discord · Teams · OBS
ลองฟรี 3 วัน