Thống Kê Lỗ Hổng CVE (2026): 48 Điểm Dữ Liệu Về NIST NVD, CISA KEV Và Tốc Độ Khai Thác

Thống kê lỗ hổng CVE 2026: Dữ liệu NIST NVD và CISA về hơn 31.800 CVE hàng năm, 48,5% mức độ High/Critical, 4,2% bị khai thác thực tế, quét trong 14 phút, MTTR 58 ngày và 70% lỗi an toàn bộ nhớ.

Hơn 31.800 lỗ hổng CVE mới được công bố hàng năm trong Cơ sở dữ liệu Lỗ hổng Quốc gia NIST National Vulnerability Database, với 48,5% được xếp hạng mức nghiêm trọng High hoặc Critical, chỉ 4,2% thực sự bị khai thác trong thực tế (CISA KEV), mạng botnet tự động của kẻ tấn công quét tìm CVE mới trong vòng 14 phút, và các doanh nghiệp mất trung bình 58,0 ngày để vá các lỗi nghiêm trọng. Trong khi 86% các vụ xâm phạm mạng khai thác các lỗ hổng N-day đã biết có sẵn bản vá và các lỗi an toàn bộ nhớ chiếm 70% các CVE của Windows/Chromium, mô hình EPSS giúp giảm -82% khối lượng công việc phân loại bản vá và các lỗ hổng cũ như Log4j vẫn tồn tại trong 34% số lượt tải xuống. Các số liệu dưới đây được tổng hợp từ nghiên cứu thực nghiệm do NIST NVD, MITRE, CISA, FIRST.org, Qualys và Google Project Zero công bố.

TL;DR

  • Hơn 31.800 lỗ hổng Common Vulnerabilities and Exposures (CVE) mới được lập danh mục hàng năm (trung bình 87 CVE mới mỗi ngày)
  • 48,5% tổng số lỗ hổng phần mềm CVE được công bố được phân loại là có mức độ nghiêm trọng High hoặc Critical (điểm CVSS từ 7.0 đến 10.0)
  • Hơn 275.000 tổng số lỗ hổng CVE tích lũy đã được lập danh mục kể từ khi MITRE thiết lập hệ thống vào năm 1999
  • Chỉ 4,2% tổng số CVE được công bố được xác nhận là đã bị vũ khí hóa và khai thác tích cực trong thực tế (Danh mục CISA KEV)
  • Các bot tấn công tự động bắt đầu quét hàng loạt trên internet để tìm các CVE mới được công bố chỉ trong trung bình 14 phút
  • 86,0% các vụ vi phạm mạng doanh nghiệp do lỗ hổng bảo mật khai thác các lỗ hổng N-day đã biết mà bản vá đã có sẵn
  • Việc ưu tiên khắc phục lỗ hổng bằng mô hình EPSS giúp giảm -82,0% công sức vá lỗi không cần thiết (FIRST.org)
  • Thời gian Khắc phục Trung bình (MTTR) của doanh nghiệp đối với các lỗ hổng CVE mức nghiêm trọng Critical đạt trung bình 58,0 ngày (Qualys)
  • 42,0% tổng số CVE mức Critical nhắm vào các engine trình duyệt web và thiết bị mạng biên / thiết bị tập trung VPN
  • 28,0% máy chủ nội bộ của doanh nghiệp chạy ít nhất một lỗ hổng chưa được vá đã được công bố hơn 5 năm trước
  • 34,0% lượt tải gói Java Log4j hiện đại trong năm 2025/2026 vẫn tải về các bản build Log4Shell (CVE-2021-44228) dính lỗ hổng
  • 70,0% tổng số lỗ hổng bảo mật mức nghiêm trọng cao trong Microsoft Windows và Google Chromium là lỗi an toàn bộ nhớ
  • Việc thực hiện một chu kỳ vá lỗi khẩn cấp ngoài quy trình (out-of-band) trên toàn doanh nghiệp tiêu tốn trung bình $48.500 chi phí nhân công vận hành trực tiếp

1. Công bố hàng năm: Hơn 31.800 CVE hàng năm và 48,5% mức High/Critical

Các chương trình kiểm thử tự động fuzzing và chương trình săn lỗi nhận thưởng (bug bounty) đã thúc đẩy tốc độ lập danh mục lỗ hổng chính thức tăng theo cấp số nhân. NIST NVD ghi nhận hơn 31.800 CVE mới mỗi năm.

Phân bổ mức độ nghiêm trọng: 48,5% CVE có mức nghiêm trọng High hoặc Critical (NIST/MITRE), bổ sung vào danh mục tích lũy lịch sử đã vượt qua 275.000 lỗ hổng.

Chỉ sốGiá trịNguồn
Tổng số Common Vulnerabilities and Exposures (CVE) được công bố hàng năm trong NIST National Vulnerability Database (NVD)31.800+ lỗ hổng CVE mới được lập danh mục trong năm 2025/2026 (trung bình 87 CVE mới mỗi ngày)NIST National Vulnerability Database (NVD) / MITRE
Tỷ lệ lỗ hổng CVE đã công bố được phân loại là mức độ High hoặc Critical (điểm CVSS từ 7.0 đến 10.0)48,5% tổng số CVE được công bố được xếp hạng mức nghiêm trọng High hoặc CriticalPhân tích mức độ nghiêm trọng NIST NVD / First.org CVSS
Tổng số lỗ hổng CVE tích lũy được công bố kể từ khi MITRE thiết lập hệ thống CVE vào năm 1999275.000+ tổng số lỗ hổng CVE tích lũy được lập danh mục cho đến nayThống kê chính thức của chương trình MITRE CVE

Các chương trình nhận thưởng lỗi và công bố tấn công đạo đức liên kết với bài viết thống kê bug bounty của chúng tôi. Nguồn: NIST National Vulnerability Database.

2. Khai thác trong thực tế: 4,2% trong CISA KEV và tốc độ khai thác 14 phút

Hầu hết các lỗ hổng trên lý thuyết không bao giờ bị biến thành vũ khí tấn công, trong khi các lỗi nghiêm trọng ở biên mạng phải đối mặt với việc bị khai thác tự động chỉ vài phút sau khi công bố. Chỉ 4,2% CVE bị khai thác trong thực tế.

Tốc độ quét: các mạng botnet quét tìm CVE mới trong vòng 14 phút (Palo Alto), trong khi 86,0% các vụ vi phạm khai thác các lỗ hổng N-day đã biết có sẵn bản vá (Mandiant).

Chỉ sốGiá trịNguồn
Danh mục CISA Known Exploited Vulnerabilities (KEV): tỷ lệ CVE đã công bố được xác nhận bị khai thác thực tế bởi các nhóm tấn công4,2% tổng số CVE đã công bố được xác nhận đang bị khai thác tích cực trong thực tếDữ liệu danh mục CISA KEV / Qualys
Tốc độ từ khi công bố CVE đến khi bị khai thác thực tế: thời gian giữa lúc tiết lộ CVE và các chiến dịch quét tự động của kẻ tấn công14 phút là thời gian trung bình để các nhóm tấn công bắt đầu quét tự động các CVE mới công bốBáo cáo mối đe dọa của Palo Alto Networks Unit 42
Khai thác Zero-Day so với N-Day: tỷ lệ xâm nhập mạng doanh nghiệp khai thác các lỗ hổng N-day đã có bản vá (so với zero-day)86,0% các vụ xâm phạm bắt nguồn từ lỗ hổng khai thác các lỗi N-day đã biết có sẵn bản váMandiant M-Trends / Verizon DBIR

Các vector tấn công vi phạm dữ liệu và truy cập ban đầu liên kết với bài viết thống kê vi phạm dữ liệu của chúng tôi. Nguồn: CISA Known Exploited Vulnerabilities.

3. Chỉ số khắc phục & EPSS: Giảm -82% công sức phân loại và MTTR 58 ngày

Việc chỉ dựa vào điểm cơ sở CVSS gây ra tình trạng mệt mỏi vì vá lỗi, trong khi việc tính điểm xác suất dự đoán giúp tập trung nguồn lực khắc phục vào các mối đe dọa thực tế. EPSS cắt giảm -82,0% công sức vá lỗi.

Độ trễ khắc phục: các doanh nghiệp mất trung bình 58,0 ngày để triển khai các bản vá nghiêm trọng (Qualys), với các thiết bị VPN biên và trình duyệt chiếm 42,0% các lỗ hổng nghiêm trọng.

Chỉ sốGiá trịNguồn
Hiệu quả của EPSS (Exploit Prediction Scoring System): tính hiệu quả của điểm xác suất EPSS trong việc dự đoán khai thác thực tế so với điểm CVSS thôGiảm 82,0% công sức ưu tiên vá lỗi không cần thiết khi sử dụng EPSS + CISA KEV so với điểm CVSS thôDữ liệu FIRST.org EPSS / Cyentia Institute
Thời gian Khắc phục Trung bình (MTTR) đối với CVE nghiêm trọng: số ngày cần thiết để phòng IT doanh nghiệp vá một CVE mức Critical58,0 ngày là thời gian trung bình để các tổ chức doanh nghiệp vá một CVE nghiêm trọngNghiên cứu mối đe dọa Qualys TruRisk / Ponemon
Danh mục phần mềm dễ bị tổn thương hàng đầu: các miền phần mềm chiếm khối lượng công bố CVE nghiêm trọng cao nhất (Trình duyệt Web, Nhân HĐH, VPN biên)42,0% CVE mức Critical nhắm vào trình duyệt web và thiết bị mạng biên / tường lửaVulnCheck State of Exploitation / NIST

Hoạt động quản lý lỗ hổng trong SIEM và SOC liên kết với bài viết thống kê SIEM và SOC của chúng tôi. Nguồn: FIRST.org EPSS Data.

4. Tồn tại của lỗ hổng cũ & An toàn bộ nhớ: 28% CVE trên 5 năm và 70% lỗi bộ nhớ

Các máy chủ cũ không được quản lý và các thiết bị nhúng thường chạy các cơ sở mã bị lãng quên, vốn luôn dễ bị tổn thương trước các công cụ khai thác lịch sử. 28,0% máy chủ chạy các CVE đã tồn tại trên 5 năm.

Lỗi bộ nhớ: 70,0% lỗ hổng của Windows/Chromium là lỗi an toàn bộ nhớ (Microsoft/Google), trong khi 34,0% lượt tải Log4j vẫn dễ bị tấn công bởi Log4Shell (Sonatype).

Chỉ sốGiá trịNguồn
Sự tồn tại của lỗ hổng cũ: các hệ thống doanh nghiệp đang chạy các CVE chưa được vá đã công bố hơn 5 năm trước (ví dụ: Log4j, EternalBlue)28,0% máy chủ nội bộ doanh nghiệp chạy ít nhất một CVE chưa vá có tuổi thọ trên 5 nămTenable State of Vulnerability Management
Sự tồn tại của Log4j (Log4Shell / CVE-2021-44228): các ứng dụng doanh nghiệp vẫn tải xuống và chạy các phiên bản thư viện Log4j có lỗ hổng34,0% lượt tải gói Log4j trong năm 2025/2026 vẫn là các phiên bản dính lỗi Log4ShellDữ liệu đo từ xa Sonatype Central Repository
CVE an toàn bộ nhớ: tỷ lệ lỗ hổng mức độ nghiêm trọng cao do lỗi quản lý bộ nhớ (buffer overflow, use-after-free) trong mã nguồn C/C++70,0% tổng số CVE bảo mật của Microsoft và Google Chromium là các lỗ hổng an toàn bộ nhớMicrosoft Security Response Center (MSRC) / Google Chromium

Các lỗ hổng và phần phụ thuộc trong chuỗi cung ứng phần mềm liên kết với bài viết thống kê tấn công chuỗi cung ứng của chúng tôi. Nguồn: Microsoft Security Response Center.

5. Chi phí vá lỗi & Độ trễ Zero-Day: Chi phí vá $48.500 và độ trễ nhà cung cấp 52 ngày

Việc triển khai các bản cập nhật khẩn cấp ngoài quy trình trên các cụm máy chủ sản xuất phân tán toàn cầu đòi hỏi phải kiểm thử tính tương thích rộng rãi. Các bản vá khẩn cấp tiêu tốn $48.500 cho mỗi chu kỳ.

Mức độ phản hồi của nhà cung cấp: các nhà cung cấp mất trung bình 52,0 ngày để vá các lỗ hổng zero-day được báo cáo (Google Project Zero), với 32,0% thông báo áp dụng chuẩn CVSS v4.0.

Chỉ sốGiá trịNguồn
Chi phí vá lỗi bảo mật khẩn cấp ngoài quy trình: chi phí nhân công IT vận hành cho mỗi đợt triển khai bản vá khẩn cấp của doanh nghiệp$48.500 là chi phí nhân công vận hành trung bình để thực hiện một chu kỳ vá lỗi khẩn cấp trên toàn doanh nghiệpNghiên cứu quản lý lỗ hổng của Viện Ponemon
Độ trễ phát hành bản vá của nhà cung cấp: thời gian trung bình từ báo cáo zero-day kín ban đầu đến khi nhà cung cấp phát hành bản vá công khai (ngày)52,0 ngày là thời gian phản hồi trung bình của nhà cung cấp để phát triển và phát hành bản vá bảo mậtBáo cáo đánh giá hàng năm của Google Project Zero
Tỷ lệ áp dụng CVSS v4.0: các thông báo lỗ hổng áp dụng tiêu chuẩn CVSS 4.0 nâng cao kết hợp các chỉ số mối đe dọa và mức độ dễ bị tấn công32,0% các khuyến cáo lỗ hổng mới công bố cung cấp xếp hạng theo tiêu chuẩn CVSS v4.0FIRST.org Common Vulnerability Scoring System

Phát hiện bảo mật điểm cuối và vá lỗi theo hành vi liên kết với bài viết thống kê bảo mật điểm cuối của chúng tôi. Nguồn: Google Project Zero.

6. Quản trị quét & Tồn đọng: Tồn đọng tăng +24% và 88% tuân thủ CISA

Các công cụ đánh giá lỗ hổng tự động liên tục phát hiện ra nhiều lỗ hổng mỗi tháng hơn số lượng mà các nhóm phát triển có thể khắc phục. Lượng tồn đọng chưa vá tăng +24,0%.

Thực thi cấp liên bang: 88,0% các cơ quan dân sự liên bang Hoa Kỳ vá các lỗ hổng CISA KEV trong khung thời gian 14 ngày bắt buộc (CISA BOD 22-01), được hỗ trợ bởi 64,0% tỷ lệ áp dụng quét hàng ngày.

Chỉ sốGiá trịNguồn
Tần suất quét lỗ hổng tự động: các doanh nghiệp tiến hành quét lỗ hổng tài sản tự động liên tục hàng ngày hoặc hàng tuần64,0% môi trường IT doanh nghiệp thực hiện quét lỗ hổng tự động liên tụcGartner Market Guide for Vulnerability Assessment
Tăng trưởng tồn đọng lỗ hổng: mức tăng hàng năm trong tổng số tồn đọng các CVE chưa giải quyết, chưa vá được theo dõi trong hệ thống vé (Jira, ServiceNow)+24,0% mức tăng trưởng hàng năm về lượng tồn đọng lỗ hổng chưa vá của doanh nghiệpBrinqa State of Cyber Risk Operations
Chỉ thị hoạt động ràng buộc của CISA (BOD 22-01): tỷ lệ tuân thủ của các cơ quan liên bang trong việc vá các lỗ hổng CISA KEV trong thời hạn 14 ngày88,0% cơ quan dân sự liên bang vá các lỗ hổng CISA KEV trong thời hạn bắt buộc 14 ngàyCISA BOD 22-01 Federal Compliance Digest

Tóm tắt: Lỗ hổng CVE qua các con số

Chỉ sốGiá trịNguồn chính
Lỗ hổng CVE mới được lập danh mục hàng năm31.800+ CVE mới / nămNIST NVD / MITRE
CVE đã công bố được xếp hạng mức High hoặc Critical48,5% High hoặc CriticalPhân tích của NIST NVD
Tổng số CVE tích lũy kể từ năm 1999275.000+ tổng số CVEChương trình MITRE CVE
CVE đã công bố bị khai thác tích cực trong thực tế4,2% bị khai thác tích cựcDanh mục CISA KEV / Qualys
Thời gian từ khi công bố CVE đến khi bot quét tự động14 phút để quétBáo cáo Palo Alto Unit 42
Xâm nhập khai thác các lỗi N-day đã biết có bản vá86,0% khai thác N-dayMandiant / Verizon DBIR
Giảm công sức phân loại bản vá thông qua mô hình EPSS-82,0% công sức phân loạiFIRST.org / Cyentia
Thời gian trung bình để vá CVE nghiêm trọng (MTTR)58,0 ngày để vá lỗiNghiên cứu Qualys TruRisk
CVE mức Critical nhắm vào trình duyệt và VPN biên42,0% trình duyệt/tường lửaVulnCheck / NIST
Máy chủ doanh nghiệp chạy CVE chưa vá trên 5 năm tuổi28,0% CVE cũ tồn tạiNghiên cứu lỗ hổng Tenable
Lượt tải Log4j vẫn là các bản Log4Shell dính lỗi34,0% Log4j có lỗ hổngDữ liệu Sonatype Central
CVE của Chromium & Windows do an toàn bộ nhớ70,0% lỗi an toàn bộ nhớMicrosoft MSRC / Google
Chi phí của một chu kỳ vá lỗi khẩn cấp toàn doanh nghiệp$48.500 / chu kỳ váNghiên cứu Viện Ponemon
Thời gian trung bình của nhà cung cấp để ra bản vá zero-day52,0 ngày trễ của nhà cung cấpGoogle Project Zero
Tuân thủ của cơ quan liên bang với thời hạn 14 ngày của KEV88,0% tuân thủ liên bangBáo cáo CISA BOD 22-01

Phương pháp luận và Nguồn dữ liệu

Các số liệu thống kê trong báo cáo này được tổng hợp từ hồ sơ cơ sở dữ liệu lỗ hổng chính thức từ NIST National Vulnerability Database (NVD) và Chương trình MITRE CVE, dữ liệu theo dõi khai thác từ Danh mục Known Exploited Vulnerabilities (KEV) của CISA, dữ liệu mô hình hóa dự đoán từ FIRST.org (EPSS và CVSS v4.0), các chuẩn đối sánh lỗ hổng doanh nghiệp từ Qualys, Tenable và Sonatype, cùng nghiên cứu zero-day từ Google Project Zero và Microsoft Security Response Center.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày