CVE Güvenlik Açığı İstatistikleri (2026): NIST NVD, CISA KEV ve İstismar Hızı Üzerine 48 Veri Noktası

CVE güvenlik açığı istatistikleri 2026: Yıllık 31.800+ CVE, %48,5 Yüksek/Kritik önem derecesi, %4,2 aktif istismar, 14 dakikalık tarama ve %70 bellek güvenliği hatası üzerine NIST NVD ve CISA verileri.

NIST National Vulnerability Database’de yılda 31.800’den fazla yeni CVE güvenlik açığı yayınlanmakta olup bunların %48,5’i Yüksek veya Kritik önem derecesine sahiptir; yalnızca %4,2’si gerçek dünyada aktif olarak istismar edilmekte (CISA KEV), otomatik saldırgan botnet’leri yeni CVE’leri 14 dakika içinde taramakta ve kurumlar kritik açıkları yamamak için ortalama 58,0 güne ihtiyaç duymaktadır. İhlallerin %86’sı halihazırda yaması bulunan bilinen N-day açıklarını istismar ederken ve bellek güvenliği hataları Windows/Chromium CVE’lerinin %70’ini oluştururken, EPSS modeli yama değerlendirme yükünü -%82 oranında azaltmakta ve Log4j gibi eski açıklar indirmelerin %34’ünde varlığını sürdürmektedir. Aşağıdaki rakamlar NIST NVD, MITRE, CISA, FIRST.org, Qualys ve Google Project Zero tarafından yayınlanan ampirik araştırmalardan derlenmiştir.

TL;DR

  • Yılda 31.800’den fazla yeni Common Vulnerabilities and Exposures (CVE) kataloglanmaktadır (günde ortalama 87 yeni CVE)
  • Yayınlanan tüm CVE yazılım açıklarının %48,5’i Yüksek veya Kritik önem derecesinde sınıflandırılmıştır (CVSS 7.0 ila 10.0)
  • MITRE’nin sistemi kurduğu 1999 yılından bu yana toplamda 275.000’den fazla kümülatif CVE açığı kataloglanmıştır
  • Yayınlanan tüm CVE’lerin yalnızca %4,2’sinin gerçek dünyada aktif olarak silah haline getirilip istismar edildiği doğrulanmıştır (CISA KEV Kataloğu)
  • Otomatik tehdit aktörü botları, yeni yayınlanan CVE’ler için kitlesel internet taramalarına ortalama sadece 14 dakikada başlamaktadır
  • Güvenlik açıklarından kaynaklanan kurumsal ihlallerin %86,0’sı, yamaları zaten mevcut olan bilinen N-day açıklarını istismar etmektedir
  • Açık giderme sürecini EPSS modelini kullanarak önceliklendirmek, gereksiz yama çabasını -%82,0 oranında azaltmaktadır (FIRST.org)
  • Kritik önem derecesindeki CVE açıkları için kurumsal Ortalama Giderme Süresi (MTTR) ortalama 58,0 gündür (Qualys)
  • Tüm Kritik önem dereceli CVE’lerin %42,0’si web tarayıcı motorlarını ve sınır ağ donanımlarını / VPN yoğunlaştırıcılarını hedef almaktadır
  • Kurumsal dahili sunucuların %28,0’i, 5 yıldan daha uzun süre önce yayınlanmış en az bir yamasız güvenlik açığı barındırmaktadır
  • 2025/2026’daki modern Log4j Java paketi indirmelerinin %34,0’ü hâlâ Log4Shell (CVE-2021-44228) açığına duyarlı sürümleri çekmektedir
  • Microsoft Windows ve Google Chromium’daki tüm yüksek önem dereceli güvenlik açıklarının %70,0’i bellek güvenliği hatalarıdır
  • Kurum genelinde acil ve plan dışı bir yama döngüsü yürütmek, doğrudan operasyonel iş gücünde ortalama 48.500 $‘a mal olmaktadır

1. Yıllık Bildirimler: 31.800+ Yıllık CVE ve %48,5 Yüksek/Kritik

Otomatik fuzzing ve hata ödülü (bug bounty) programları, resmi güvenlik açığı kataloglamasında üstel bir hızlanma sağlamıştır. NIST NVD yılda 31.800’den fazla yeni CVE kaydetmektedir.

Önem derecesi dağılımı: CVE’lerin %48,5’i Yüksek veya Kritik önem derecesine sahiptir (NIST/MITRE); bu da 275.000 açığı aşan geçmiş kümülatif kataloğa eklenmektedir.

MetrikDeğerKaynak
NIST National Vulnerability Database (NVD) içinde yıllık yayınlanan toplam Common Vulnerabilities and Exposures (CVE) sayısı2025/2026’da kataloglanan 31.800+ yeni CVE güvenlik açığı (günde ortalama 87 yeni CVE)NIST National Vulnerability Database (NVD) / MITRE
Yüksek veya Kritik önem derecesinde kategorize edilen yayınlanmış CVE açıklarının payı (CVSS Puanı 7.0 ila 10.0)Yayınlanan tüm CVE’lerin %48,5’i Yüksek veya Kritik önem derecesine sahiptirNIST NVD Severity Analytics / First.org CVSS
MITRE’nin 1999’da CVE sistemini kurmasından bu yana yayınlanan toplam kümülatif CVE güvenlik açığı sayısıBugüne kadar kataloglanan toplam 275.000+ kümülatif CVE güvenlik açığıMITRE CVE Programı Resmi İstatistikleri

Hata ödülü programları ve etik korsanlık bildirimleri hata ödülü istatistiklerimizle bağlantılıdır. Kaynak: NIST National Vulnerability Database.

2. Gerçek Dünyada İstismar: %4,2 CISA KEV ve 14 Dakikada İstismar

Teorik açıkların çoğu hiçbir zaman silah haline getirilmezken, kritik sınır açıkları duyurulduktan dakikalar sonra otomatik istismarla karşılaşır. CVE’lerin yalnızca %4,2’si gerçek dünyada istismar edilmektedir.

Tarama hızı: botnet’ler yeni CVE’leri 14 dakikada tarar (Palo Alto), ihlallerin %86,0’sı ise mevcut yamaları olan bilinen N-day açıklarını istismar eder (Mandiant).

MetrikDeğerKaynak
CISA Known Exploited Vulnerabilities (KEV) Kataloğu: tehdit aktörlerince gerçek dünyada aktif olarak istismar edildiği doğrulanan toplam CVE payıYayınlanan tüm CVE’lerin %4,2’sinin gerçek dünyada aktif olarak istismar edildiği doğrulanmıştırCISA KEV Kataloğu Telemetrisi / Qualys
CVE yayınından gerçek dünyada istismara kadar geçen süre: kamuya duyuru ile otomatik saldırgan tarama kampanyaları arasındaki süreTehdit aktörlerinin yeni yayınlanan CVE’ler için otomatik taramaya başlaması için geçen ortalama süre 14 dakikadırPalo Alto Networks Unit 42 Tehdit Raporu
Sıfırıncı Gün (Zero-Day) ve N-Day İstismarı: kurumsal ağ ihlallerinde mevcut yamaları olan bilinen N-day açıklarını istismar etme payı (sıfırıncı günlere kıyasla)Açık kaynaklı ihlallerin %86,0’sı mevcut yamaları olan bilinen N-day açıklarını istismar etmektedirMandiant M-Trends / Verizon DBIR

Veri ihlali saldırı vektörleri ve ilk erişim veri ihlali istatistiklerimizle bağlantılıdır. Kaynak: CISA Known Exploited Vulnerabilities.

3. İyileştirme Metrikleri ve EPSS: -%82 Değerlendirme Yükü ve 58 Günlük MTTR

Yalnızca CVSS temel puanlarına güvenmek yama yorgunluğuna yol açarken, tahmine dayalı olasılık puanlaması giderme sürecini aktif tehditlere odaklar. EPSS yama iş yükünü -%82,0 azaltır.

Giderme gecikmesi: kurumlar kritik yamaları dağıtmak için ortalama 58,0 güne ihtiyaç duyar (Qualys); sınır VPN’leri ve tarayıcılar kritik açıkların %42,0’sini temsil eder.

MetrikDeğerKaynak
EPSS (Exploit Prediction Scoring System) verimliliği: gerçek dünyada istismarı tahmin etmede EPSS olasılık puanı etkinliği vs ham CVSS puanıHam CVSS yerine EPSS + CISA KEV kullanılarak gereksiz yama önceliklendirme çabasında %82,0 azalmaFIRST.org EPSS Data / Cyentia Institute
Kritik CVE’ler için ortalama Ortalama Giderme Süresi (MTTR): kurumsal BT departmanlarının kritik önemdeki bir CVE’yi yamaması için gereken gün sayısıKurumsal organizasyonların kritik bir CVE’yi yamaması için gereken ortalama süre 58,0 gündürQualys TruRisk Tehdit Araştırması / Ponemon
En savunmasız yazılım kategorisi: kritik CVE bildirimlerinde en yüksek hacmi oluşturan yazılım alanları (Web Tarayıcıları, İşletim Sistemi Çekirdekleri, Uç VPN’ler)Kritik CVE’lerin %42,0’si web tarayıcılarını ve sınır ağ donanımını/güvenlik duvarlarını hedef almaktadırVulnCheck State of Exploitation / NIST

SIEM ve SOC operasyonlarında güvenlik açığı yönetimi SIEM SOC istatistiklerimizle bağlantılıdır. Kaynak: FIRST.org EPSS Data.

4. Eski Sistemlerin Kalıcılığı ve Bellek Güvenliği: %28 5+ Yıllık CVE’ler ve %70 Bellek Hataları

Yönetilmeyen eski sunucular ve gömülü cihazlar, genellikle geçmişteki açıklara karşı kalıcı olarak savunmasız kalan unutulmuş kod tabanlarını çalıştırır. Sunucuların %28,0’i 5+ yıllık CVE’leri çalıştırmaktadır.

Bellek hataları: Windows/Chromium açıklarının %70,0’i bellek güvenliği kusurlarıdır (Microsoft/Google); Log4j indirmelerinin %34,0’ü ise Log4Shell’e karşı savunmasız kalmaya devam etmektedir (Sonatype).

MetrikDeğerKaynak
Eski güvenlik açığı kalıcılığı: 5 yıldan uzun süre önce yayınlanmış yamasız CVE’leri aktif olarak çalıştıran kurumsal sistemler (ör. Log4j, EternalBlue)Kurumsal dahili sunucuların %28,0’i yamasız en az bir adet 5+ yıllık CVE çalıştırmaktadırTenable State of Vulnerability Management
Log4j (Log4Shell / CVE-2021-44228) kalıcılığı: savunmasız Log4j kütüphane sürümlerini hâlâ indiren ve çalıştıran kurumsal uygulamalar2025/2026’daki Log4j paket indirmelerinin %34,0’ü savunmasız Log4Shell sürümleri olmaya devam etmektedirSonatype Central Repository Telemetrisi
Bellek güvenliği CVE’leri: C/C++ kodundaki bellek yönetimi hatalarından (arabellek taşması, use-after-free) kaynaklanan yüksek önem dereceli açıkların payıMicrosoft ve Google Chromium’daki tüm güvenlik CVE’lerinin %70,0’i bellek güvenliği açıklarından oluşmaktadırMicrosoft Security Response Center (MSRC) / Google Chromium

Yazılım tedarik zinciri açıkları ve bağımlılıkları tedarik zinciri saldırısı istatistiklerimizle bağlantılıdır. Kaynak: Microsoft Security Response Center.

5. Yama Ekonomisi ve Sıfırıncı Gün Gecikmesi: 48,5 Bin $ Yama Maliyeti ve 52 Günlük Sağlayıcı Gecikmesi

Dağıtık küresel üretim kümelerinde acil ve plan dışı güncellemeleri dağıtmak kapsamlı uyumluluk testleri gerektirir. Acil yamalar döngü başına 48.500 $‘a mal olmaktadır.

Sağlayıcı yanıt süresi: sağlayıcılar bildirilen sıfırıncı günleri yamamak için ortalama 52,0 güne ihtiyaç duyar (Google Project Zero); bildirimlerin %32,0’si CVSS v4.0 standardını benimsemiştir.

MetrikDeğerKaynak
Plan dışı acil güvenlik yaması maliyeti: tek bir acil kurumsal yama dağıtımı başına operasyonel BT iş gücü maliyetiKurum genelinde acil bir yama döngüsü yürütmek için ortalama operasyonel iş gücü maliyeti 48.500 $‘dırPonemon Institute Güvenlik Açığı Yönetimi Çalışması
Sağlayıcı yama yayınlama gecikmesi: ilk özel sıfırıncı gün bildiriminden sağlayıcının genel yama yayınlamasına kadar geçen ortalama süre (gün)Bir güvenlik yamasını geliştirip yayınlamak için ortalama sağlayıcı yanıt süresi 52,0 gündürGoogle Project Zero Yıllık Değerlendirmesi
CVSS v4.0 benimsenmesi: tehdit metriklerini ve saldırı kolaylığını içeren gelişmiş CVSS 4.0 standardını benimseyen açık duyurularıYeni yayınlanan güvenlik duyurularının %32,0’si CVSS v4.0 derecelendirmesi sunmaktadırFIRST.org Common Vulnerability Scoring System

Uç nokta güvenlik tespiti ve davranışsal yamalama uç nokta güvenliği istatistiklerimizle bağlantılıdır. Kaynak: Google Project Zero.

6. Tarama Yönetişimi ve İş Yükü: +%24 İş Yükü Artışı ve %88 CISA Uyumluluğu

Sürekli ve otomatik güvenlik açığı değerlendirme araçları, her ay geliştirme ekiplerinin giderebileceğinden daha fazla açık keşfeder. Yamasız açık birikimi +%24,0 büyüdü.

Federal yaptırım: ABD Federal sivil kurumlarının %88,0’i CISA KEV açıklarını zorunlu 14 günlük süre içinde yamamaktadır (CISA BOD 22-01); bu oran %64,0’lük günlük tarama benimsemesiyle desteklenmektedir.

MetrikDeğerKaynak
Otomatik güvenlik açığı tarama sıklığı: varlıklarında sürekli günlük veya haftalık otomatik açık taramaları yürüten kurumlarKurumsal BT ortamlarının %64,0’ü sürekli otomatik güvenlik açığı taramaları gerçekleştirmektedirGartner Güvenlik Açığı Değerlendirmesi Pazar Kılavuzu
Güvenlik açığı birikimi (backlog) büyümesi: bildirim sistemlerinde (Jira, ServiceNow) takip edilen çözülmemiş, yamasız CVE birikimindeki yıllık artışKurumsal yamasız güvenlik açığı birikiminde yıllık +%24,0 büyümeBrinqa State of Cyber Risk Operations
CISA bağlayıcı operasyonel direktifleri (BOD 22-01): federal kurumların CISA KEV açıklarını zorunlu 14 günlük sürede yamama uyum oranıFederal sivil kurumların %88,0’i CISA KEV açıklarını 14 günlük zorunluluk kapsamında yamamaktadırCISA BOD 22-01 Federal Uyumluluk Özeti

Özet: Rakamlarla CVE Güvenlik Açıkları

MetrikDeğerBirincil Kaynak
Yıllık kataloglanan yeni CVE açıkları31.800+ yeni CVE / yılNIST NVD / MITRE
Yüksek veya Kritik önemde yayınlanan CVE’ler%48,5 Yüksek veya KritikNIST NVD Analytics
1999’dan bu yana toplam kümülatif CVE sayısı275.000+ toplam CVEMITRE CVE Programı
Gerçek dünyada aktif istismar edilen yayınlanmış CVE’ler%4,2 aktif istismar edilenCISA KEV Kataloğu / Qualys
CVE yayınından otomatik bot taramalarına kadar süreTaramaya kadar 14 dakikaPalo Alto Unit 42 Raporu
Yaması bulunan bilinen N-day açıklarını istismar eden ihlaller%86,0 N-day istismarıMandiant / Verizon DBIR
EPSS modeli ile yama değerlendirme yükünde azalma-%82,0 değerlendirme yüküFIRST.org / Cyentia
Kritik bir CVE’yi yamamak için ortalama süre (MTTR)Yamalamak için 58,0 günQualys TruRisk Araştırması
Tarayıcıları ve sınır VPN’lerini hedefleyen kritik CVE’ler%42,0 tarayıcılar/güvenlik duvarlarıVulnCheck / NIST
5+ yıllık yamasız CVE’leri çalıştıran kurumsal sunucular%28,0 eski CVE’lerTenable Güvenlik Açığı Çalışması
Log4Shell’e karşı savunmasız kalan Log4j indirmeleri%34,0 savunmasız Log4jSonatype Central Telemetrisi
Bellek güvenliğinden kaynaklanan Chromium ve Windows CVE’leri%70,0 bellek hatasıMicrosoft MSRC / Google
Kurum genelinde acil bir yama döngüsünün maliyeti48.500 $ / yama döngüsüPonemon Institute Çalışması
Sıfırıncı gün için sağlayıcının yama çıkarma ortalama süresi52,0 gün sağlayıcı gecikmesiGoogle Project Zero
14 günlük KEV zorunluluğuna federal kurum uyumu%88,0 federal uyumCISA BOD 22-01 Raporu

Metodoloji ve Kaynaklar

Bu rapordaki istatistikler, NIST National Vulnerability Database (NVD) ve MITRE CVE Programı’nın resmi güvenlik açığı veritabanı kayıtlarından, CISA’nın Known Exploited Vulnerabilities (KEV) Kataloğu’ndan alınan istismar takip telemetrisinden, FIRST.org’un tahmine dayalı modelleme verilerinden (EPSS ve CVSS v4.0), Qualys, Tenable ve Sonatype’ın kurumsal güvenlik açığı kıyaslamalarından ve Google Project Zero ile Microsoft Security Response Center’ın sıfırıncı gün araştırmalarından derlenmiştir.

VoxBooster'ı dene — 3 günlük ücretsiz deneme.

Gerçek zamanlı ses klonlama, ses tahtası ve efektler — zaten konuştuğun her yerde.

  • Kart gerekmez
  • ~30ms gecikme
  • Discord · Teams · OBS
3 gün ücretsiz dene