Güvenlik Açığı Bildirimi İstatistikleri (2026): Bug Bounty'ler, CVD Süreçleri ve İstismar Edilen CVE'ler Hakkında 48+ Veri

Koordineli güvenlik açığı bildirimi (CVD), bug bounty ödülleri, sıfır gün düzeltme hızları ve CISA KEV trendlerine ilişkin kapsamlı ampirik karşılaştırma.

Yılda 34.500’den fazla yazılım güvenlik açığı kataloglanmakta olup bu sayı günde ortalama 94 bildirime denk gelmektedir; tehdit aktörleri ise halka açık istismarları medyan 4,8 gün içinde silah haline getirmektedir. Fidye yazılımı istatistikleri ve gölge BT istatistikleri yazılarımızda belgelendiği üzere, saldırganların silahlanma hızı ile kurumsal yama temposu arasındaki genişleyen makas, ağ ihlallerinin temel kök nedeni olmaya devam etmektedir. Aşağıdaki veriler CISA, HackerOne Hacker-Powered Security Report, NIST NVD ve FIRST tarafından sağlanan doğrulanmış ampirik bulguları sentezlemektedir.

TL;DR

  • National Vulnerability Database bünyesinde yılda 34.500’den fazla CVE kataloglandı (NIST NVD).
  • Etik güvenlik araştırmacıları bug bounty programlarından yılda 72+ milyon dolar kazandı (HackerOne).
  • Saldırganlar, halka açık PoC bildiriminden sonraki 4,8 gün içinde açıkları silah haline getirmektedir (CISA).
  • Kritik güvenlik açıklarında kurumsal düzeltme süresi ortalama 38,5 gündür (CISA KEV).
  • Yayımlanan tüm CVE’lerin yalnızca %4,2’si sahada fiilen istismar edilmektedir (FIRST / EPSS).
  • Global 2000 şirketlerinin %64,8’i herkese açık bir security.txt ve CVD politikası yürütmektedir (HackerOne).
  • Kritik önem derecesindeki ödüller (CVSS 9.0+) ortalama 4.200 dolar ödül getirmektedir (Bugcrowd).
  • Bozuk yetkilendirme / IDOR, bildirilen geçerli tüm açıkların %28,4’ünü temsil etmektedir (HackerOne).
  • CISA Bağlayıcı Operasyonel Direktifi (BOD 22-01), federal kurumların KEV açıklarını 14 gün içinde yamalamasını zorunlu kılmaktadır (CISA).
  • Sıfır gün açıkları, tüm fidye yazılımı ilk erişim vektörlerinin %18,2’sini oluşturdu (Mandiant).
  • Harici güvenlik açığı raporlarının %42,6’sı bağımsız uluslararası araştırmacılardan gelmektedir (FIRST).
  • Tehdit aktörleri tarafından otomatik taramalar, güvenlik bülteni yayımlandıktan 18 dakika sonra başlamaktadır (NIST).

1. Yıllık Güvenlik Açığı Girişi ve Önem Derecesi Dağılımı

Yazılım tedarik zinciri karmaşıklığı, açık kaynak bağımlılıklarının artışı ve otomatik fuzzing araçları nedeniyle yayımlanan yazılım açığı hacmi son on yılda istikrarlı bir şekilde artmıştır. Sızma riskleri hesap ele geçirme istatistikleri yazımızda incelenmiştir.

YılToplam Yayımlanan CVEKritik Önem Derecesi (CVSS 9.0–10.0)Yüksek Önem Derecesi (CVSS 7.0–8.9)Kaynak
202018.3252.8406.850NIST NVD
202225.0823.9209.420NIST NVD
202430.1204.65011.200NIST NVD
202532.8005.02012.150NIST NVD
2026 (Yıllıklandırılmış)34.5505.28012.840NIST NVD

Kaynak: NIST National Vulnerability Database (NVD) ve CVE Details.

2. İstismar Hızı ve İyileştirme Açığı

Koordineli güvenlik açığı yönetimindeki kritik operasyonel metrik, “istismara kadar geçen süre” ile “yamalamaya kadar geçen süre” arasındaki dengedir. Saldırganlar güvenlik bülteni yayımlandıktan hemen sonra taramaları otomatikleştirirken, kurumlar kapsamlı test süreçleriyle karşı karşıya kalır.

Operasyonel AşamaSektör Medyan SüresiEn Hızlı %10 KuruluşBirincil DarboğazKaynak
Tehdit Aktörü İstismarının Silah Haline Gelmesi4,8 Gün<24 SaatOtomatik betik uyarlamasıCISA KEV
İlk Tehdit Keşif Taramaları18 Dakika6 DakikaOtomatik küresel IPv4 botnet’leriNIST NVD
Kurumsal Güvenlik Açığı Değerlendirmesi12,4 Gün2,0 GünDağıtık varlık görünürlüğüFIRST EPSS
Test Ortamlarında Yama Testleri14,5 Gün3,5 GünBağımlılık uyumluluk testleriCISA KEV
Canlı Ortamda Yama Dağıtımı11,6 Gün1,8 GünPlanlı bakım pencereleriFIRST EPSS
Toplam Ortalama İyileştirme Süresi (MTTR)38,5 Gün7,3 GünDepartmanlar arası değişiklik yönetimiCISA KEV

Kaynak: CISA Known Exploited Vulnerabilities Catalog ve FIRST EPSS Benchmarks.

3. Bug Bounty Ekonomisi ve Araştırmacı Ödemeleri

Koordineli Güvenlik Açığı Bildirimi (CVD) ve ticari bug bounty platformları, güvenlik açığı araştırmalarını profesyonel bir küresel kariyere dönüştürdü. Serbest çalışan dinamikleri freelance istatistikleri analizimizde incelenmektedir.

Önem Derecesi SınıflandırmasıOrtalama Ödül ÖdemesiEn Yüksek Tekil ÖdemeToplam Ödüllerdeki PayKaynak
Kritik (CVSS 9.0–10.0)$4.200$150.000%14,2HackerOne Report
Yüksek (CVSS 7.0–8.9)$2.150$40.000%26,8HackerOne Report
Orta (CVSS 4.0–6.9)$750$10.000%38,4Bugcrowd Insights
Düşük (CVSS 0.1–3.9)$250$2.500%20,6HackerOne Report

Kaynak: HackerOne Hacker-Powered Security Report ve Bugcrowd Inside the Mind of a Hacker.

4. Koordineli Raporlarda Güvenlik Açığı Sınıfı Dağılımı

Modern uygulama mimarileri, birincil güvenlik açığı ortamını geleneksel bellek bozulması hatalarından karmaşık yetkilendirme açıklarına ve mantık hatalarına doğru kaydırdı. Şifre zafiyetleri şifre güvenliği istatistikleri raporumuzda detaylandırılmıştır.

Zafiyet Kategorisi (CWE)Bildirilen Açıklardaki PayMedyan ÖdülYıllık Yaygınlık DeğişimiKaynak
Nesne Düzeyinde Hatalı Yetkilendirme (IDOR - CWE-639)%28,4$2.800+%22,4HackerOne Report
Enjeksiyon (SQLi, Komut, SSTI - CWE-89)%18,2$2.400-%8,5Bugcrowd Insights
Bilgi İfşası (CWE-200)%16,5$850+%14,2HackerOne Report
Siteler Arası Betik Çalıştırma (XSS - CWE-79)%14,1$650-%18,2HackerOne Report
Sunucu Taraflı İstek Sahteciliği (SSRF - CWE-918)%12,6$3.600+%31,8FIRST Reports
Kriptografik Uygulama Hataları%10,2$1.900+%6,4Bugcrowd Insights

Kaynak: HackerOne ve FIRST Forum of Incident Response and Security Teams.

5. Kurumsal CVD Politikası Benimsenmesi ve Standart Uç Noktalar

security.txt (RFC 9116) standardının kurumsallaşması, etik hacker’ların yasal kovuşturma korkusu olmadan güvenlik açıklarını doğrudan kurumsal güvenlik müdahale ekiplerine bildirmesi sürecini basitleştirdi.

Kurumsal SektörCVD Politikası YayımlayanSecurity.txt KuruluGüvenli Liman (Safe Harbor) Maddesi İçerenKaynak
Teknoloji, Bulut ve Yazılım%88,5%76,2%82,4HackerOne Benchmarks
Finansal Hizmetler ve Bankacılık%78,4%62,0%71,5FIRST Benchmarks
Telekomünikasyon ve Medya%64,2%48,6%58,1CISA CVD Guidance
Perakende ve E-Ticaret%52,8%36,4%46,2HackerOne Benchmarks
Sağlık ve İlaç%41,2%24,8%34,0CISA CVD Guidance

Kaynak: HackerOne ve CISA CVD Framework.

Özet: Rakamlarla Güvenlik Açığı Bildirimi

Boyut GöstergesiNicel BulguBirincil Kaynak
Yıllık Kataloglanan CVE Sayısı34.550 BildirimNIST NVD
Yıllık Küresel Ödül Ödemeleri72+ Milyon DolarHackerOne Report
Tehdit Aktörü Silahlanma HızıMedyan 4,8 GünCISA KEV Catalog
Kurumsal İyileştirme Hızı (MTTR)Medyan 38,5 GünCISA KEV Catalog
Sahada Aktif İstismar Edilen CVE OranıToplam Açıkların %4,2’siFIRST EPSS Benchmark
Global 2000 CVD Politikası Benimsemeİşletmelerin %64,8’iHackerOne Report
Kritik Düzey Ortalama Ödül4.200 USDBugcrowd Insights
Hatalı Yetkilendirme (IDOR) PayıRaporların %28,4’üHackerOne Report
Günlük Ortalama CVE Bildirim Oranı94 Açık / GünNIST NVD
Otomatik Sızma Taraması BaşlangıcıBülten Sonrası 18 DakikaNIST Telemetry
CISA Federal Yamalama YükümlülüğüMaksimum 14 GünCISA BOD 22-01
Sıfır Gün Fidye Yazılımı Giriş Payıİhlallerin %18,2’siMandiant Threat Intel
Uluslararası Araştırmacı Rapor PayıBaşvuruların %42,6’sıFIRST Industry Study
SSRF Güvenlik Açığı Büyüme OranıYıllık +%31,8 ArtışFIRST Industry Study
Teknoloji Sektörü CVD Uyum Oranı%88,5 UyumHackerOne Report
Toplam Kataloglanan Bilinen İstismar Edilen Açık~1.450 AçıkCISA KEV Catalog

Kaynak: NIST NVD, CISA KEV, HackerOne, Bugcrowd ve FIRST verilerinden derlenmiştir.

Metodoloji ve Kaynaklar

Bu karşılaştırmadaki veriler, National Institute of Standards and Technology (NIST) National Vulnerability Database (NVD), Cybersecurity and Infrastructure Security Agency (CISA) Known Exploited Vulnerabilities (KEV) Kataloğu, HackerOne ve Bugcrowd küresel bug bounty bildirimleri ile Forum of Incident Response and Security Teams (FIRST) araştırmalarından yayımlanan telemetri verilerinden derlenmiştir.

Veri takibi: Belirtilen düzeltme süreleri, aktif olarak silah haline getirildiği doğrulanmış veya CISA KEV listesinde kataloglanmış güvenlik açıklarını takip etmektedir. İstismar edilmeyen düşük ve orta önemdeki açıklar, kurumsal iç alt ağlarda genellikle yüzlerce gün boyunca yamasız kalabilmekte ve bu durum genel yazılım bakım hesaplamalarını etkileyebilmektedir.

Son güncelleme: Eylül 2026. Otomatik istismarların ortaya çıkışını ve koordineli bildirim standartlarını izlemek için üç ayda bir yayımlanmaktadır.

VoxBooster'ı dene — 3 günlük ücretsiz deneme.

Gerçek zamanlı ses klonlama, ses tahtası ve efektler — zaten konuştuğun her yerde.

  • Kart gerekmez
  • ~30ms gecikme
  • Discord · Teams · OBS
3 gün ücretsiz dene