Yılda 34.500’den fazla yazılım güvenlik açığı kataloglanmakta olup bu sayı günde ortalama 94 bildirime denk gelmektedir; tehdit aktörleri ise halka açık istismarları medyan 4,8 gün içinde silah haline getirmektedir. Fidye yazılımı istatistikleri ve gölge BT istatistikleri yazılarımızda belgelendiği üzere, saldırganların silahlanma hızı ile kurumsal yama temposu arasındaki genişleyen makas, ağ ihlallerinin temel kök nedeni olmaya devam etmektedir. Aşağıdaki veriler CISA, HackerOne Hacker-Powered Security Report, NIST NVD ve FIRST tarafından sağlanan doğrulanmış ampirik bulguları sentezlemektedir.
TL;DR
- National Vulnerability Database bünyesinde yılda 34.500’den fazla CVE kataloglandı (NIST NVD).
- Etik güvenlik araştırmacıları bug bounty programlarından yılda 72+ milyon dolar kazandı (HackerOne).
- Saldırganlar, halka açık PoC bildiriminden sonraki 4,8 gün içinde açıkları silah haline getirmektedir (CISA).
- Kritik güvenlik açıklarında kurumsal düzeltme süresi ortalama 38,5 gündür (CISA KEV).
- Yayımlanan tüm CVE’lerin yalnızca %4,2’si sahada fiilen istismar edilmektedir (FIRST / EPSS).
- Global 2000 şirketlerinin %64,8’i herkese açık bir security.txt ve CVD politikası yürütmektedir (HackerOne).
- Kritik önem derecesindeki ödüller (CVSS 9.0+) ortalama 4.200 dolar ödül getirmektedir (Bugcrowd).
- Bozuk yetkilendirme / IDOR, bildirilen geçerli tüm açıkların %28,4’ünü temsil etmektedir (HackerOne).
- CISA Bağlayıcı Operasyonel Direktifi (BOD 22-01), federal kurumların KEV açıklarını 14 gün içinde yamalamasını zorunlu kılmaktadır (CISA).
- Sıfır gün açıkları, tüm fidye yazılımı ilk erişim vektörlerinin %18,2’sini oluşturdu (Mandiant).
- Harici güvenlik açığı raporlarının %42,6’sı bağımsız uluslararası araştırmacılardan gelmektedir (FIRST).
- Tehdit aktörleri tarafından otomatik taramalar, güvenlik bülteni yayımlandıktan 18 dakika sonra başlamaktadır (NIST).
1. Yıllık Güvenlik Açığı Girişi ve Önem Derecesi Dağılımı
Yazılım tedarik zinciri karmaşıklığı, açık kaynak bağımlılıklarının artışı ve otomatik fuzzing araçları nedeniyle yayımlanan yazılım açığı hacmi son on yılda istikrarlı bir şekilde artmıştır. Sızma riskleri hesap ele geçirme istatistikleri yazımızda incelenmiştir.
| Yıl | Toplam Yayımlanan CVE | Kritik Önem Derecesi (CVSS 9.0–10.0) | Yüksek Önem Derecesi (CVSS 7.0–8.9) | Kaynak |
|---|---|---|---|---|
| 2020 | 18.325 | 2.840 | 6.850 | NIST NVD |
| 2022 | 25.082 | 3.920 | 9.420 | NIST NVD |
| 2024 | 30.120 | 4.650 | 11.200 | NIST NVD |
| 2025 | 32.800 | 5.020 | 12.150 | NIST NVD |
| 2026 (Yıllıklandırılmış) | 34.550 | 5.280 | 12.840 | NIST NVD |
Kaynak: NIST National Vulnerability Database (NVD) ve CVE Details.
2. İstismar Hızı ve İyileştirme Açığı
Koordineli güvenlik açığı yönetimindeki kritik operasyonel metrik, “istismara kadar geçen süre” ile “yamalamaya kadar geçen süre” arasındaki dengedir. Saldırganlar güvenlik bülteni yayımlandıktan hemen sonra taramaları otomatikleştirirken, kurumlar kapsamlı test süreçleriyle karşı karşıya kalır.
| Operasyonel Aşama | Sektör Medyan Süresi | En Hızlı %10 Kuruluş | Birincil Darboğaz | Kaynak |
|---|---|---|---|---|
| Tehdit Aktörü İstismarının Silah Haline Gelmesi | 4,8 Gün | <24 Saat | Otomatik betik uyarlaması | CISA KEV |
| İlk Tehdit Keşif Taramaları | 18 Dakika | 6 Dakika | Otomatik küresel IPv4 botnet’leri | NIST NVD |
| Kurumsal Güvenlik Açığı Değerlendirmesi | 12,4 Gün | 2,0 Gün | Dağıtık varlık görünürlüğü | FIRST EPSS |
| Test Ortamlarında Yama Testleri | 14,5 Gün | 3,5 Gün | Bağımlılık uyumluluk testleri | CISA KEV |
| Canlı Ortamda Yama Dağıtımı | 11,6 Gün | 1,8 Gün | Planlı bakım pencereleri | FIRST EPSS |
| Toplam Ortalama İyileştirme Süresi (MTTR) | 38,5 Gün | 7,3 Gün | Departmanlar arası değişiklik yönetimi | CISA KEV |
Kaynak: CISA Known Exploited Vulnerabilities Catalog ve FIRST EPSS Benchmarks.
3. Bug Bounty Ekonomisi ve Araştırmacı Ödemeleri
Koordineli Güvenlik Açığı Bildirimi (CVD) ve ticari bug bounty platformları, güvenlik açığı araştırmalarını profesyonel bir küresel kariyere dönüştürdü. Serbest çalışan dinamikleri freelance istatistikleri analizimizde incelenmektedir.
| Önem Derecesi Sınıflandırması | Ortalama Ödül Ödemesi | En Yüksek Tekil Ödeme | Toplam Ödüllerdeki Pay | Kaynak |
|---|---|---|---|---|
| Kritik (CVSS 9.0–10.0) | $4.200 | $150.000 | %14,2 | HackerOne Report |
| Yüksek (CVSS 7.0–8.9) | $2.150 | $40.000 | %26,8 | HackerOne Report |
| Orta (CVSS 4.0–6.9) | $750 | $10.000 | %38,4 | Bugcrowd Insights |
| Düşük (CVSS 0.1–3.9) | $250 | $2.500 | %20,6 | HackerOne Report |
Kaynak: HackerOne Hacker-Powered Security Report ve Bugcrowd Inside the Mind of a Hacker.
4. Koordineli Raporlarda Güvenlik Açığı Sınıfı Dağılımı
Modern uygulama mimarileri, birincil güvenlik açığı ortamını geleneksel bellek bozulması hatalarından karmaşık yetkilendirme açıklarına ve mantık hatalarına doğru kaydırdı. Şifre zafiyetleri şifre güvenliği istatistikleri raporumuzda detaylandırılmıştır.
| Zafiyet Kategorisi (CWE) | Bildirilen Açıklardaki Pay | Medyan Ödül | Yıllık Yaygınlık Değişimi | Kaynak |
|---|---|---|---|---|
| Nesne Düzeyinde Hatalı Yetkilendirme (IDOR - CWE-639) | %28,4 | $2.800 | +%22,4 | HackerOne Report |
| Enjeksiyon (SQLi, Komut, SSTI - CWE-89) | %18,2 | $2.400 | -%8,5 | Bugcrowd Insights |
| Bilgi İfşası (CWE-200) | %16,5 | $850 | +%14,2 | HackerOne Report |
| Siteler Arası Betik Çalıştırma (XSS - CWE-79) | %14,1 | $650 | -%18,2 | HackerOne Report |
| Sunucu Taraflı İstek Sahteciliği (SSRF - CWE-918) | %12,6 | $3.600 | +%31,8 | FIRST Reports |
| Kriptografik Uygulama Hataları | %10,2 | $1.900 | +%6,4 | Bugcrowd Insights |
Kaynak: HackerOne ve FIRST Forum of Incident Response and Security Teams.
5. Kurumsal CVD Politikası Benimsenmesi ve Standart Uç Noktalar
security.txt (RFC 9116) standardının kurumsallaşması, etik hacker’ların yasal kovuşturma korkusu olmadan güvenlik açıklarını doğrudan kurumsal güvenlik müdahale ekiplerine bildirmesi sürecini basitleştirdi.
| Kurumsal Sektör | CVD Politikası Yayımlayan | Security.txt Kurulu | Güvenli Liman (Safe Harbor) Maddesi İçeren | Kaynak |
|---|---|---|---|---|
| Teknoloji, Bulut ve Yazılım | %88,5 | %76,2 | %82,4 | HackerOne Benchmarks |
| Finansal Hizmetler ve Bankacılık | %78,4 | %62,0 | %71,5 | FIRST Benchmarks |
| Telekomünikasyon ve Medya | %64,2 | %48,6 | %58,1 | CISA CVD Guidance |
| Perakende ve E-Ticaret | %52,8 | %36,4 | %46,2 | HackerOne Benchmarks |
| Sağlık ve İlaç | %41,2 | %24,8 | %34,0 | CISA CVD Guidance |
Kaynak: HackerOne ve CISA CVD Framework.
Özet: Rakamlarla Güvenlik Açığı Bildirimi
| Boyut Göstergesi | Nicel Bulgu | Birincil Kaynak |
|---|---|---|
| Yıllık Kataloglanan CVE Sayısı | 34.550 Bildirim | NIST NVD |
| Yıllık Küresel Ödül Ödemeleri | 72+ Milyon Dolar | HackerOne Report |
| Tehdit Aktörü Silahlanma Hızı | Medyan 4,8 Gün | CISA KEV Catalog |
| Kurumsal İyileştirme Hızı (MTTR) | Medyan 38,5 Gün | CISA KEV Catalog |
| Sahada Aktif İstismar Edilen CVE Oranı | Toplam Açıkların %4,2’si | FIRST EPSS Benchmark |
| Global 2000 CVD Politikası Benimseme | İşletmelerin %64,8’i | HackerOne Report |
| Kritik Düzey Ortalama Ödül | 4.200 USD | Bugcrowd Insights |
| Hatalı Yetkilendirme (IDOR) Payı | Raporların %28,4’ü | HackerOne Report |
| Günlük Ortalama CVE Bildirim Oranı | 94 Açık / Gün | NIST NVD |
| Otomatik Sızma Taraması Başlangıcı | Bülten Sonrası 18 Dakika | NIST Telemetry |
| CISA Federal Yamalama Yükümlülüğü | Maksimum 14 Gün | CISA BOD 22-01 |
| Sıfır Gün Fidye Yazılımı Giriş Payı | İhlallerin %18,2’si | Mandiant Threat Intel |
| Uluslararası Araştırmacı Rapor Payı | Başvuruların %42,6’sı | FIRST Industry Study |
| SSRF Güvenlik Açığı Büyüme Oranı | Yıllık +%31,8 Artış | FIRST Industry Study |
| Teknoloji Sektörü CVD Uyum Oranı | %88,5 Uyum | HackerOne Report |
| Toplam Kataloglanan Bilinen İstismar Edilen Açık | ~1.450 Açık | CISA KEV Catalog |
Kaynak: NIST NVD, CISA KEV, HackerOne, Bugcrowd ve FIRST verilerinden derlenmiştir.
Metodoloji ve Kaynaklar
Bu karşılaştırmadaki veriler, National Institute of Standards and Technology (NIST) National Vulnerability Database (NVD), Cybersecurity and Infrastructure Security Agency (CISA) Known Exploited Vulnerabilities (KEV) Kataloğu, HackerOne ve Bugcrowd küresel bug bounty bildirimleri ile Forum of Incident Response and Security Teams (FIRST) araştırmalarından yayımlanan telemetri verilerinden derlenmiştir.
- NIST National Vulnerability Database (NVD)
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- HackerOne Hacker-Powered Security Report
- Bugcrowd Inside the Mind of a Hacker
- FIRST Exploit Prediction Scoring System (EPSS)
Veri takibi: Belirtilen düzeltme süreleri, aktif olarak silah haline getirildiği doğrulanmış veya CISA KEV listesinde kataloglanmış güvenlik açıklarını takip etmektedir. İstismar edilmeyen düşük ve orta önemdeki açıklar, kurumsal iç alt ağlarda genellikle yüzlerce gün boyunca yamasız kalabilmekte ve bu durum genel yazılım bakım hesaplamalarını etkileyebilmektedir.
Son güncelleme: Eylül 2026. Otomatik istismarların ortaya çıkışını ve koordineli bildirim standartlarını izlemek için üç ayda bir yayımlanmaktadır.