NIST National Vulnerability Database’de yılda 31.800’den fazla yeni CVE güvenlik açığı yayınlanmakta olup bunların %48,5’i Yüksek veya Kritik önem derecesine sahiptir; yalnızca %4,2’si gerçek dünyada aktif olarak istismar edilmekte (CISA KEV), otomatik saldırgan botnet’leri yeni CVE’leri 14 dakika içinde taramakta ve kurumlar kritik açıkları yamamak için ortalama 58,0 güne ihtiyaç duymaktadır. İhlallerin %86’sı halihazırda yaması bulunan bilinen N-day açıklarını istismar ederken ve bellek güvenliği hataları Windows/Chromium CVE’lerinin %70’ini oluştururken, EPSS modeli yama değerlendirme yükünü -%82 oranında azaltmakta ve Log4j gibi eski açıklar indirmelerin %34’ünde varlığını sürdürmektedir. Aşağıdaki rakamlar NIST NVD, MITRE, CISA, FIRST.org, Qualys ve Google Project Zero tarafından yayınlanan ampirik araştırmalardan derlenmiştir.
TL;DR
- Yılda 31.800’den fazla yeni Common Vulnerabilities and Exposures (CVE) kataloglanmaktadır (günde ortalama 87 yeni CVE)
- Yayınlanan tüm CVE yazılım açıklarının %48,5’i Yüksek veya Kritik önem derecesinde sınıflandırılmıştır (CVSS 7.0 ila 10.0)
- MITRE’nin sistemi kurduğu 1999 yılından bu yana toplamda 275.000’den fazla kümülatif CVE açığı kataloglanmıştır
- Yayınlanan tüm CVE’lerin yalnızca %4,2’sinin gerçek dünyada aktif olarak silah haline getirilip istismar edildiği doğrulanmıştır (CISA KEV Kataloğu)
- Otomatik tehdit aktörü botları, yeni yayınlanan CVE’ler için kitlesel internet taramalarına ortalama sadece 14 dakikada başlamaktadır
- Güvenlik açıklarından kaynaklanan kurumsal ihlallerin %86,0’sı, yamaları zaten mevcut olan bilinen N-day açıklarını istismar etmektedir
- Açık giderme sürecini EPSS modelini kullanarak önceliklendirmek, gereksiz yama çabasını -%82,0 oranında azaltmaktadır (FIRST.org)
- Kritik önem derecesindeki CVE açıkları için kurumsal Ortalama Giderme Süresi (MTTR) ortalama 58,0 gündür (Qualys)
- Tüm Kritik önem dereceli CVE’lerin %42,0’si web tarayıcı motorlarını ve sınır ağ donanımlarını / VPN yoğunlaştırıcılarını hedef almaktadır
- Kurumsal dahili sunucuların %28,0’i, 5 yıldan daha uzun süre önce yayınlanmış en az bir yamasız güvenlik açığı barındırmaktadır
- 2025/2026’daki modern Log4j Java paketi indirmelerinin %34,0’ü hâlâ Log4Shell (CVE-2021-44228) açığına duyarlı sürümleri çekmektedir
- Microsoft Windows ve Google Chromium’daki tüm yüksek önem dereceli güvenlik açıklarının %70,0’i bellek güvenliği hatalarıdır
- Kurum genelinde acil ve plan dışı bir yama döngüsü yürütmek, doğrudan operasyonel iş gücünde ortalama 48.500 $‘a mal olmaktadır
1. Yıllık Bildirimler: 31.800+ Yıllık CVE ve %48,5 Yüksek/Kritik
Otomatik fuzzing ve hata ödülü (bug bounty) programları, resmi güvenlik açığı kataloglamasında üstel bir hızlanma sağlamıştır. NIST NVD yılda 31.800’den fazla yeni CVE kaydetmektedir.
Önem derecesi dağılımı: CVE’lerin %48,5’i Yüksek veya Kritik önem derecesine sahiptir (NIST/MITRE); bu da 275.000 açığı aşan geçmiş kümülatif kataloğa eklenmektedir.
| Metrik | Değer | Kaynak |
|---|---|---|
| NIST National Vulnerability Database (NVD) içinde yıllık yayınlanan toplam Common Vulnerabilities and Exposures (CVE) sayısı | 2025/2026’da kataloglanan 31.800+ yeni CVE güvenlik açığı (günde ortalama 87 yeni CVE) | NIST National Vulnerability Database (NVD) / MITRE |
| Yüksek veya Kritik önem derecesinde kategorize edilen yayınlanmış CVE açıklarının payı (CVSS Puanı 7.0 ila 10.0) | Yayınlanan tüm CVE’lerin %48,5’i Yüksek veya Kritik önem derecesine sahiptir | NIST NVD Severity Analytics / First.org CVSS |
| MITRE’nin 1999’da CVE sistemini kurmasından bu yana yayınlanan toplam kümülatif CVE güvenlik açığı sayısı | Bugüne kadar kataloglanan toplam 275.000+ kümülatif CVE güvenlik açığı | MITRE CVE Programı Resmi İstatistikleri |
Hata ödülü programları ve etik korsanlık bildirimleri hata ödülü istatistiklerimizle bağlantılıdır. Kaynak: NIST National Vulnerability Database.
2. Gerçek Dünyada İstismar: %4,2 CISA KEV ve 14 Dakikada İstismar
Teorik açıkların çoğu hiçbir zaman silah haline getirilmezken, kritik sınır açıkları duyurulduktan dakikalar sonra otomatik istismarla karşılaşır. CVE’lerin yalnızca %4,2’si gerçek dünyada istismar edilmektedir.
Tarama hızı: botnet’ler yeni CVE’leri 14 dakikada tarar (Palo Alto), ihlallerin %86,0’sı ise mevcut yamaları olan bilinen N-day açıklarını istismar eder (Mandiant).
| Metrik | Değer | Kaynak |
|---|---|---|
| CISA Known Exploited Vulnerabilities (KEV) Kataloğu: tehdit aktörlerince gerçek dünyada aktif olarak istismar edildiği doğrulanan toplam CVE payı | Yayınlanan tüm CVE’lerin %4,2’sinin gerçek dünyada aktif olarak istismar edildiği doğrulanmıştır | CISA KEV Kataloğu Telemetrisi / Qualys |
| CVE yayınından gerçek dünyada istismara kadar geçen süre: kamuya duyuru ile otomatik saldırgan tarama kampanyaları arasındaki süre | Tehdit aktörlerinin yeni yayınlanan CVE’ler için otomatik taramaya başlaması için geçen ortalama süre 14 dakikadır | Palo Alto Networks Unit 42 Tehdit Raporu |
| Sıfırıncı Gün (Zero-Day) ve N-Day İstismarı: kurumsal ağ ihlallerinde mevcut yamaları olan bilinen N-day açıklarını istismar etme payı (sıfırıncı günlere kıyasla) | Açık kaynaklı ihlallerin %86,0’sı mevcut yamaları olan bilinen N-day açıklarını istismar etmektedir | Mandiant M-Trends / Verizon DBIR |
Veri ihlali saldırı vektörleri ve ilk erişim veri ihlali istatistiklerimizle bağlantılıdır. Kaynak: CISA Known Exploited Vulnerabilities.
3. İyileştirme Metrikleri ve EPSS: -%82 Değerlendirme Yükü ve 58 Günlük MTTR
Yalnızca CVSS temel puanlarına güvenmek yama yorgunluğuna yol açarken, tahmine dayalı olasılık puanlaması giderme sürecini aktif tehditlere odaklar. EPSS yama iş yükünü -%82,0 azaltır.
Giderme gecikmesi: kurumlar kritik yamaları dağıtmak için ortalama 58,0 güne ihtiyaç duyar (Qualys); sınır VPN’leri ve tarayıcılar kritik açıkların %42,0’sini temsil eder.
| Metrik | Değer | Kaynak |
|---|---|---|
| EPSS (Exploit Prediction Scoring System) verimliliği: gerçek dünyada istismarı tahmin etmede EPSS olasılık puanı etkinliği vs ham CVSS puanı | Ham CVSS yerine EPSS + CISA KEV kullanılarak gereksiz yama önceliklendirme çabasında %82,0 azalma | FIRST.org EPSS Data / Cyentia Institute |
| Kritik CVE’ler için ortalama Ortalama Giderme Süresi (MTTR): kurumsal BT departmanlarının kritik önemdeki bir CVE’yi yamaması için gereken gün sayısı | Kurumsal organizasyonların kritik bir CVE’yi yamaması için gereken ortalama süre 58,0 gündür | Qualys TruRisk Tehdit Araştırması / Ponemon |
| En savunmasız yazılım kategorisi: kritik CVE bildirimlerinde en yüksek hacmi oluşturan yazılım alanları (Web Tarayıcıları, İşletim Sistemi Çekirdekleri, Uç VPN’ler) | Kritik CVE’lerin %42,0’si web tarayıcılarını ve sınır ağ donanımını/güvenlik duvarlarını hedef almaktadır | VulnCheck State of Exploitation / NIST |
SIEM ve SOC operasyonlarında güvenlik açığı yönetimi SIEM SOC istatistiklerimizle bağlantılıdır. Kaynak: FIRST.org EPSS Data.
4. Eski Sistemlerin Kalıcılığı ve Bellek Güvenliği: %28 5+ Yıllık CVE’ler ve %70 Bellek Hataları
Yönetilmeyen eski sunucular ve gömülü cihazlar, genellikle geçmişteki açıklara karşı kalıcı olarak savunmasız kalan unutulmuş kod tabanlarını çalıştırır. Sunucuların %28,0’i 5+ yıllık CVE’leri çalıştırmaktadır.
Bellek hataları: Windows/Chromium açıklarının %70,0’i bellek güvenliği kusurlarıdır (Microsoft/Google); Log4j indirmelerinin %34,0’ü ise Log4Shell’e karşı savunmasız kalmaya devam etmektedir (Sonatype).
| Metrik | Değer | Kaynak |
|---|---|---|
| Eski güvenlik açığı kalıcılığı: 5 yıldan uzun süre önce yayınlanmış yamasız CVE’leri aktif olarak çalıştıran kurumsal sistemler (ör. Log4j, EternalBlue) | Kurumsal dahili sunucuların %28,0’i yamasız en az bir adet 5+ yıllık CVE çalıştırmaktadır | Tenable State of Vulnerability Management |
| Log4j (Log4Shell / CVE-2021-44228) kalıcılığı: savunmasız Log4j kütüphane sürümlerini hâlâ indiren ve çalıştıran kurumsal uygulamalar | 2025/2026’daki Log4j paket indirmelerinin %34,0’ü savunmasız Log4Shell sürümleri olmaya devam etmektedir | Sonatype Central Repository Telemetrisi |
| Bellek güvenliği CVE’leri: C/C++ kodundaki bellek yönetimi hatalarından (arabellek taşması, use-after-free) kaynaklanan yüksek önem dereceli açıkların payı | Microsoft ve Google Chromium’daki tüm güvenlik CVE’lerinin %70,0’i bellek güvenliği açıklarından oluşmaktadır | Microsoft Security Response Center (MSRC) / Google Chromium |
Yazılım tedarik zinciri açıkları ve bağımlılıkları tedarik zinciri saldırısı istatistiklerimizle bağlantılıdır. Kaynak: Microsoft Security Response Center.
5. Yama Ekonomisi ve Sıfırıncı Gün Gecikmesi: 48,5 Bin $ Yama Maliyeti ve 52 Günlük Sağlayıcı Gecikmesi
Dağıtık küresel üretim kümelerinde acil ve plan dışı güncellemeleri dağıtmak kapsamlı uyumluluk testleri gerektirir. Acil yamalar döngü başına 48.500 $‘a mal olmaktadır.
Sağlayıcı yanıt süresi: sağlayıcılar bildirilen sıfırıncı günleri yamamak için ortalama 52,0 güne ihtiyaç duyar (Google Project Zero); bildirimlerin %32,0’si CVSS v4.0 standardını benimsemiştir.
| Metrik | Değer | Kaynak |
|---|---|---|
| Plan dışı acil güvenlik yaması maliyeti: tek bir acil kurumsal yama dağıtımı başına operasyonel BT iş gücü maliyeti | Kurum genelinde acil bir yama döngüsü yürütmek için ortalama operasyonel iş gücü maliyeti 48.500 $‘dır | Ponemon Institute Güvenlik Açığı Yönetimi Çalışması |
| Sağlayıcı yama yayınlama gecikmesi: ilk özel sıfırıncı gün bildiriminden sağlayıcının genel yama yayınlamasına kadar geçen ortalama süre (gün) | Bir güvenlik yamasını geliştirip yayınlamak için ortalama sağlayıcı yanıt süresi 52,0 gündür | Google Project Zero Yıllık Değerlendirmesi |
| CVSS v4.0 benimsenmesi: tehdit metriklerini ve saldırı kolaylığını içeren gelişmiş CVSS 4.0 standardını benimseyen açık duyuruları | Yeni yayınlanan güvenlik duyurularının %32,0’si CVSS v4.0 derecelendirmesi sunmaktadır | FIRST.org Common Vulnerability Scoring System |
Uç nokta güvenlik tespiti ve davranışsal yamalama uç nokta güvenliği istatistiklerimizle bağlantılıdır. Kaynak: Google Project Zero.
6. Tarama Yönetişimi ve İş Yükü: +%24 İş Yükü Artışı ve %88 CISA Uyumluluğu
Sürekli ve otomatik güvenlik açığı değerlendirme araçları, her ay geliştirme ekiplerinin giderebileceğinden daha fazla açık keşfeder. Yamasız açık birikimi +%24,0 büyüdü.
Federal yaptırım: ABD Federal sivil kurumlarının %88,0’i CISA KEV açıklarını zorunlu 14 günlük süre içinde yamamaktadır (CISA BOD 22-01); bu oran %64,0’lük günlük tarama benimsemesiyle desteklenmektedir.
| Metrik | Değer | Kaynak |
|---|---|---|
| Otomatik güvenlik açığı tarama sıklığı: varlıklarında sürekli günlük veya haftalık otomatik açık taramaları yürüten kurumlar | Kurumsal BT ortamlarının %64,0’ü sürekli otomatik güvenlik açığı taramaları gerçekleştirmektedir | Gartner Güvenlik Açığı Değerlendirmesi Pazar Kılavuzu |
| Güvenlik açığı birikimi (backlog) büyümesi: bildirim sistemlerinde (Jira, ServiceNow) takip edilen çözülmemiş, yamasız CVE birikimindeki yıllık artış | Kurumsal yamasız güvenlik açığı birikiminde yıllık +%24,0 büyüme | Brinqa State of Cyber Risk Operations |
| CISA bağlayıcı operasyonel direktifleri (BOD 22-01): federal kurumların CISA KEV açıklarını zorunlu 14 günlük sürede yamama uyum oranı | Federal sivil kurumların %88,0’i CISA KEV açıklarını 14 günlük zorunluluk kapsamında yamamaktadır | CISA BOD 22-01 Federal Uyumluluk Özeti |
Özet: Rakamlarla CVE Güvenlik Açıkları
| Metrik | Değer | Birincil Kaynak |
|---|---|---|
| Yıllık kataloglanan yeni CVE açıkları | 31.800+ yeni CVE / yıl | NIST NVD / MITRE |
| Yüksek veya Kritik önemde yayınlanan CVE’ler | %48,5 Yüksek veya Kritik | NIST NVD Analytics |
| 1999’dan bu yana toplam kümülatif CVE sayısı | 275.000+ toplam CVE | MITRE CVE Programı |
| Gerçek dünyada aktif istismar edilen yayınlanmış CVE’ler | %4,2 aktif istismar edilen | CISA KEV Kataloğu / Qualys |
| CVE yayınından otomatik bot taramalarına kadar süre | Taramaya kadar 14 dakika | Palo Alto Unit 42 Raporu |
| Yaması bulunan bilinen N-day açıklarını istismar eden ihlaller | %86,0 N-day istismarı | Mandiant / Verizon DBIR |
| EPSS modeli ile yama değerlendirme yükünde azalma | -%82,0 değerlendirme yükü | FIRST.org / Cyentia |
| Kritik bir CVE’yi yamamak için ortalama süre (MTTR) | Yamalamak için 58,0 gün | Qualys TruRisk Araştırması |
| Tarayıcıları ve sınır VPN’lerini hedefleyen kritik CVE’ler | %42,0 tarayıcılar/güvenlik duvarları | VulnCheck / NIST |
| 5+ yıllık yamasız CVE’leri çalıştıran kurumsal sunucular | %28,0 eski CVE’ler | Tenable Güvenlik Açığı Çalışması |
| Log4Shell’e karşı savunmasız kalan Log4j indirmeleri | %34,0 savunmasız Log4j | Sonatype Central Telemetrisi |
| Bellek güvenliğinden kaynaklanan Chromium ve Windows CVE’leri | %70,0 bellek hatası | Microsoft MSRC / Google |
| Kurum genelinde acil bir yama döngüsünün maliyeti | 48.500 $ / yama döngüsü | Ponemon Institute Çalışması |
| Sıfırıncı gün için sağlayıcının yama çıkarma ortalama süresi | 52,0 gün sağlayıcı gecikmesi | Google Project Zero |
| 14 günlük KEV zorunluluğuna federal kurum uyumu | %88,0 federal uyum | CISA BOD 22-01 Raporu |
Metodoloji ve Kaynaklar
Bu rapordaki istatistikler, NIST National Vulnerability Database (NVD) ve MITRE CVE Programı’nın resmi güvenlik açığı veritabanı kayıtlarından, CISA’nın Known Exploited Vulnerabilities (KEV) Kataloğu’ndan alınan istismar takip telemetrisinden, FIRST.org’un tahmine dayalı modelleme verilerinden (EPSS ve CVSS v4.0), Qualys, Tenable ve Sonatype’ın kurumsal güvenlik açığı kıyaslamalarından ve Google Project Zero ile Microsoft Security Response Center’ın sıfırıncı gün araştırmalarından derlenmiştir.
-
NIST National Vulnerability Database (NVD) & MITRE: CVE Program İstatistikleri, CVSS Puanı Dağılımları ve NVD Metrikleri (31.800+ yıllık CVE, %48,5 Yüksek/Kritik, 275 bin toplam).
-
Cybersecurity and Infrastructure Security Agency (CISA): Known Exploited Vulnerabilities (KEV) Kataloğu ve BOD 22-01 Uyumluluğu (%4,2 gerçek dünyada istismar edilen, %88 federal uyum).
-
FIRST.org & Cyentia Institute: Exploit Prediction Scoring System (EPSS) Araştırması ve CVSS v4.0 Spesifikasyonları (EPSS ile -%82 yama çabası, %32 CVSS 4.0).
-
Qualys & Tenable: TruRisk Güvenlik Açığı Yönetimi Raporu: MTTR Ölçütleri ve Eski CVE Kalıcılığı (58,0 gün MTTR, %28 5+ yıllık CVE’ler).
-
Google Project Zero & Microsoft Security (MSRC): Yıllık Değerlendirme: Sıfırıncı Gün İstismarı ve %70 Bellek Güvenliği Açıkları (52 gün yama gecikmesi, %70 bellek hataları).
-
Veri notu: CVE istatistikleri, kurumsal yazılımlar, işletim sistemleri ve ürün yazılımlarında (firmware) NIST NVD ve MITRE sözlüklerinde kataloglanan standartlaştırılmış güvenlik açığı bildirimlerini yansıtır. Kamuya açıklanmayan özel mülk güvenlik açıkları ayrı olarak kategorize edilir.
-
Son güncelleme: Ağustos 2026. Bu derleme, NIST NVD üç aylık sayıları, CISA KEV katalog genişletmeleri ve EPSS tahmin modelleri yenilendikçe üç ayda bir güncellenmektedir.