Thống kê công bố lỗ hổng bảo mật (2026): 48+ số liệu về Bug Bounty, tiến trình CVD và các CVE bị khai thác

Báo cáo chuẩn đối sánh thực nghiệm toàn diện về công bố lỗ hổng bảo mật có điều phối (CVD), tiền thưởng bug bounty, tốc độ khắc phục zero-day và xu hướng CISA KEV.

Hơn 34.500 lỗ hổng phần mềm được lập danh mục hàng năm—trung bình 94 lượt công bố mỗi ngày, trong khi các tác nhân đe dọa vũ khí hóa các mã khai thác công khai trong thời gian trung vị chỉ 4,8 ngày. Như đã được ghi nhận trong thống kê mã độc tống tiền (ransomware)thống kê shadow IT của chúng tôi, khoảng cách ngày càng nới rộng giữa tốc độ vũ khí hóa của kẻ tấn công và chu kỳ vá lỗi của doanh nghiệp vẫn là nguyên nhân gốc rễ hàng đầu dẫn đến xâm phạm mạng. Các số liệu dưới đây tổng hợp các phát hiện thực nghiệm đã được xác minh từ CISA, Báo cáo Hacker-Powered Security của HackerOne, NIST NVD và FIRST.

TL;DR

  • Hơn 34.500 CVE được lập danh mục hàng năm trong National Vulnerability Database (NIST NVD).
  • Các nhà nghiên cứu bảo mật có đạo đức kiếm được hơn 72 triệu USD tiền thưởng bug bounty mỗi năm (HackerOne).
  • Kẻ tấn công vũ khí hóa các lỗ hổng trong vòng 4,8 ngày sau khi PoC được công bố công khai (CISA).
  • Thời gian khắc phục trung bình của doanh nghiệp đối với các lỗ hổng nghiêm trọng là 38,5 ngày (CISA KEV).
  • Chỉ có 4,2% tổng số CVE được công bố từng bị khai thác trên thực tế (FIRST / EPSS).
  • 64,8% doanh nghiệp Global 2000 duy trì tệp security.txt và chính sách CVD công khai (HackerOne).
  • Tiền thưởng cho các lỗ hổng mức nghiêm trọng (CVSS 9.0+) đạt mức trung bình 4.200 USD (Bugcrowd).
  • Lỗi ủy quyền / IDOR chiếm tới 28,4% tổng số lỗ hổng hợp lệ được gửi lên (HackerOne).
  • Chỉ thị Hoạt động Ràng buộc 22-01 của CISA bắt buộc các cơ quan liên bang phải vá các lỗ hổng KEV trong 14 ngày (CISA).
  • Lỗ hổng zero-day chiếm 18,2% tổng số các véc-tơ xâm nhập ban đầu của ransomware (Mandiant).
  • 42,6% báo cáo lỗ hổng từ bên ngoài bắt nguồn từ các nhà nghiên cứu độc lập quốc tế (FIRST).
  • Hoạt động quét tự động của các tác nhân đe dọa bắt đầu chỉ 18 phút sau khi thông báo bảo mật được phát hành (NIST).

1. Lưu lượng lỗ hổng hàng năm và phân bố mức độ nghiêm trọng

Số lượng lỗ hổng phần mềm được công bố đã gia tăng liên tục trong thập kỷ qua, do sự phức tạp của chuỗi cung ứng phần mềm, sự phình to của các gói phụ thuộc mã nguồn mở và các framework fuzzing tự động. Rủi ro xâm nhập được phân tích trong thống kê chiếm đoạt tài khoản của chúng tôi.

NămTổng số CVE được công bốMức độ nghiêm trọng (CVSS 9.0–10.0)Mức độ cao (CVSS 7.0–8.9)Nguồn
202018.3252.8406.850NIST NVD
202225.0823.9209.420NIST NVD
202430.1204.65011.200NIST NVD
202532.8005.02012.150NIST NVD
2026 (Ước tính cả năm)34.5505.28012.840NIST NVD

Nguồn: NIST National Vulnerability Database (NVD)CVE Details.

2. Tốc độ khai thác và khoảng cách khắc phục

Chỉ số hoạt động quan trọng trong quản lý lỗ hổng có điều phối là “thời gian đến khi bị khai thác” so với “thời gian vá lỗi”. Trong khi kẻ tấn công tự động hóa việc quét ngay sau khi cảnh báo được công bố, các doanh nghiệp phải đối mặt với các chu kỳ thử nghiệm kéo dài.

Cột mốc hoạt độngThời gian trung vị toàn ngànhTop 10% tổ chức nhanh nhấtĐiểm nghẽn chínhNguồn
Vũ khí hóa mã khai thác của tác nhân đe dọa4,8 ngày<24 giờThích ứng tập lệnh tự độngCISA KEV
Quét trinh sát mối đe dọa ban đầu18 phút6 phútBotnet IPv4 toàn cầu tự độngNIST NVD
Đánh giá lỗ hổng bảo mật của doanh nghiệp12,4 ngày2,0 ngàyKhả năng hiển thị tài sản phân tánFIRST EPSS
Kiểm thử bản vá trong môi trường Staging14,5 ngày3,5 ngàyKiểm thử tương thích phụ thuộcCISA KEV
Triển khai bản vá trên môi trường Production11,6 ngày1,8 ngàyKhung thời gian bảo trì định kỳFIRST EPSS
Tổng thời gian khắc phục trung bình (MTTR)38,5 ngày7,3 ngàyQuy trình quản lý thay đổi liên phòng banCISA KEV

Nguồn: CISA Known Exploited Vulnerabilities CatalogFIRST EPSS Benchmarks.

3. Kinh tế học Bug Bounty và thu nhập của nhà nghiên cứu

Quy trình công bố lỗ hổng có điều phối (CVD) và các nền tảng bug bounty thương mại đã biến nghiên cứu bảo mật thành một con đường sự nghiệp toàn cầu chuyên nghiệp. Động lực của giới làm việc tự do được khám phá trong thống kê nghề tự do (freelance) của chúng tôi.

Phân loại mức độ nghiêm trọngTiền thưởng trung bình chi trảKhoản thưởng đơn lẻ cao nhấtTỷ trọng trong tổng tiền thưởngNguồn
Nghiêm trọng (CVSS 9.0–10.0)$4.200$150.00014,2%HackerOne Report
Cao (CVSS 7.0–8.9)$2.150$40.00026,8%HackerOne Report
Trung bình (CVSS 4.0–6.9)$750$10.00038,4%Bugcrowd Insights
Thấp (CVSS 0.1–3.9)$250$2.50020,6%HackerOne Report

Nguồn: HackerOne Hacker-Powered Security ReportBugcrowd Inside the Mind of a Hacker.

4. Phân bố các lớp lỗ hổng trong các báo cáo điều phối

Kiến trúc ứng dụng hiện đại đã dịch chuyển bối cảnh lỗ hổng bảo mật chính từ các lỗi hỏng bộ nhớ truyền thống sang các lỗi phân quyền phức tạp và sai sót logic. Các điểm yếu về mật khẩu được nêu chi tiết trong thống kê bảo mật mật khẩu của chúng tôi.

Danh mục điểm yếu (CWE)Tỷ trọng lỗi được công bốTiền thưởng trung vịThay đổi tỷ lệ so với cùng kỳNguồn
Phân quyền cấp đối tượng bị phá vỡ (IDOR - CWE-639)28,4%$2.800+22,4%HackerOne Report
Tiêm lệnh (SQLi, Command, SSTI - CWE-89)18,2%$2.400-8,5%Bugcrowd Insights
Tiết lộ thông tin (CWE-200)16,5%$850+14,2%HackerOne Report
Cross-Site Scripting (XSS - CWE-79)14,1%$650-18,2%HackerOne Report
Giả mạo yêu cầu phía máy chủ (SSRF - CWE-918)12,6%$3.600+31,8%FIRST Reports
Lỗi triển khai mật mã học10,2%$1.900+6,4%Bugcrowd Insights

Nguồn: HackerOneFIRST Forum of Incident Response and Security Teams.

5. Mức độ áp dụng chính sách CVD và các điểm cuối tiêu chuẩn của doanh nghiệp

Việc chuẩn hóa tệp security.txt (RFC 9116) đã đơn giản hóa quy trình giúp các hacker mũ trắng báo cáo lỗ hổng trực tiếp cho các đội ứng phó sự cố an ninh doanh nghiệp mà không phải lo ngại về các rủi ro pháp lý.

Lĩnh vực doanh nghiệpĐã công bố chính sách CVDĐã cài đặt Security.txtCó điều khoản bến đỗ an toàn (Safe Harbor)Nguồn
Công nghệ, Điện toán đám mây & Phần mềm88,5%76,2%82,4%HackerOne Benchmarks
Dịch vụ tài chính & Ngân hàng78,4%62,0%71,5%FIRST Benchmarks
Viễn thông & Truyền thông64,2%48,6%58,1%CISA CVD Guidance
Bán lẻ & Thương mại điện tử tiêu dùng52,8%36,4%46,2%HackerOne Benchmarks
Y tế & Dược phẩm41,2%24,8%34,0%CISA CVD Guidance

Nguồn: HackerOneCISA CVD Framework.

Tóm tắt: Thống kê công bố lỗ hổng qua những con số

Chỉ số đo lườngPhát hiện định lượngNguồn chính
CVE được lập danh mục hàng năm34.550 lượt công bốNIST NVD
Tổng tiền thưởng bug bounty toàn cầu hàng nămHơn 72 triệu USDHackerOne Report
Tốc độ vũ khí hóa của tác nhân đe dọaTrung vị 4,8 ngàyCISA KEV Catalog
Tốc độ khắc phục của doanh nghiệp (MTTR)Trung vị 38,5 ngàyCISA KEV Catalog
Tỷ lệ CVE bị khai thác thực tế ngoài tự nhiên4,2% tổng số lỗiFIRST EPSS Benchmark
Tỷ lệ áp dụng chính sách CVD trong Global 200064,8% doanh nghiệpHackerOne Report
Tiền thưởng trung bình cho mức nghiêm trọng4.200 USDBugcrowd Insights
Tỷ trọng lỗi phân quyền (IDOR)28,4% số báo cáoHackerOne Report
Tốc độ công bố CVE trung bình hàng ngày94 lỗi / ngàyNIST NVD
Thời điểm bắt đầu quét xâm nhập tự động18 phút sau thông báoNIST Telemetry
Thời hạn vá lỗi bắt buộc của Liên bang CISATối đa 14 ngàyCISA BOD 22-01
Tỷ lệ xâm nhập của ransomware qua zero-day18,2% số vụ vi phạmMandiant Threat Intel
Tỷ trọng báo cáo từ nhà nghiên cứu quốc tế42,6% số lượt nộpFIRST Industry Study
Tốc độ tăng trưởng lỗ hổng SSRFTăng +31,8% theo nămFIRST Industry Study
Tỷ lệ áp dụng CVD trong ngành công nghệTuân thủ 88,5%HackerOne Report
Tổng số lỗi khai thác đã biết được ghi nhận~1.450 lỗiCISA KEV Catalog

Nguồn: Tổng hợp từ NIST NVD, CISA KEV, HackerOne, BugcrowdFIRST.

Phương pháp nghiên cứu và Nguồn dữ liệu

Dữ liệu trong báo cáo chuẩn đối sánh này được tổng hợp từ dữ liệu đo kiểm lỗ hổng do Cơ sở dữ liệu lỗ hổng bảo mật quốc gia (NVD) thuộc Viện Tiêu chuẩn và Công nghệ Quốc gia (NIST), Danh mục Lỗ hổng bị khai thác đã biết (KEV) của Cơ quan An ninh Mạng và Cơ sở hạ tầng (CISA), các công bố tiền thưởng bug bounty toàn cầu từ HackerOne và Bugcrowd, cùng nghiên cứu của Diễn đàn các Đội ứng phó sự cố và Bảo mật (FIRST).

Theo dõi dữ liệu: Khung thời gian khắc phục đã nêu theo dõi các lỗ hổng đã được xác nhận là đang bị vũ khí hóa tích cực hoặc nằm trong danh sách KEV của CISA. Các lỗi mức độ thấp và trung bình không bị khai thác thường tồn tại không được vá trên các mạng con nội bộ của doanh nghiệp trong hàng trăm ngày, dẫn đến sai lệch trong các tính toán bảo trì phần mềm nói chung.

Cập nhật lần cuối: Tháng 9 năm 2026. Được xuất bản hàng quý nhằm theo dõi sự xuất hiện của các mã khai thác tự động và các tiêu chuẩn công bố có điều phối.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày