Перейти к основному содержанию

Количество уязвимостей растёт из-за ИИ

робот robot ИИ AI

В 2025-2026 годах наблюдается рекордный рост числа найденных уязвимостей. 15 июня 2026 года на конференции FIRST (Forum of Incident Response and Security Teams) был опубликован прогноз на 2026 год: ~66000 CVE, что на 46% выше предыдущего прогноза, который был сделан всего четырьмя месяцами ранее.

https://www.first.org/newsroom/releases/20260615

Проблема не в том, что код стал хуже. Это прямое отражение структурных сдвигов в индустрии, главным из которых стало массовое внедрение искусственного интеллекта в процессы разработки и поиска уязвимостей.

Охота за багами

Искусственный интеллект кардинально меняет процесс поиска уязвимостей. ИИ-инструменты способны выявлять ошибки в коде с производительностью, недоступной человеку.

Показательный пример — Mozilla. В первом квартале 2026 года количество раскрытых компанией CVE выросло на 164% благодаря внедрению ИИ решений в рамках Project Glasswing. Используя агент Mythos Preview и Claude Opus 4.6, команда Mozilla смогла автоматически находить и исправлять ошибки в движке Firefox. Результат — 271 исправленная ошибка для релиза Firefox 150, причём многие из них были проблемами, которые годами оставались незамеченными.

Компания Oracle опубликовала апрельский патч с 481 исправлениями безопасности. А в июле вышел патч уже с 1449 исправлениями!

ИИ-инструменты

В современных IDE ИИ-инструменты помогают разработчикам и исследователям быстрее находить ошибки в коде. То, на что раньше уходили недели, теперь делается за часы.

GitHub Security Advisories (GHSA)

Это база данных, где разработчики сообщают об уязвимостях в открытых проектах. В этом году её кураторов стало больше, и они провели масштабную работу по присвоению уникальных номеров (CVE) всем обнаруженным проблемам. В итоге количество таких записей выросло почти в 5,5 раз по сравнению с прошлым годом.

Компания VulnCheck

Она взяла на себя роль запасного аэродрома: начала присваивать CVE-номера старым, давно известным уязвимостям, которые раньше по разным причинам оставались без официальной регистрации. Их активность выросла в 31 раз — они буквально разгребают архивный завал.

Мы не просто стали находить больше ошибок — мы наконец-то начали систематически учитывать те, что существовали давно. Многие популярные open-source проекты впервые попали под пристальное внимание, и это естественно отразилось на статистике. Раньше эти уязвимости просто никто не считал.

Фабрика новых уязвимостей

А вот и обратная сторона медали: Vibe Coding. Парадокс ситуации в том, что ИИ не только помогает находить уязвимости, но и активно создаёт новые. Пу-пу-пу.

Феномен вайб-кодинга — разработки, при которой программист формулирует задачу промптами, а нейросеть генерирует код — привёл к взрывному росту числа приложений, созданных с минимальным участием человека. Исследование компании Secure Code Warrior, основанное на анализе 1760 кодовых баз, сгенерированных 16 ведущими моделями (OpenAI, Anthropic, Google и др.), показало: в среднем одна ИИ-сгенерированная кодовая база содержит 15 подтверждённых уязвимостей, из которых 4,3 считаются критическими.

В России ситуация не лучше. Исследование AppSec Solutions показало, что количество уязвимостей в мобильных приложениях за год выросло на 63%. При этом 84% проанализированных приложений содержали уязвимости высокого или критического уровня. Эксперты связывают это как с углублённой проверкой программ, так и с интеграцией ИИ-инструментов при разработке.

С внедрением ИИ кода стало больше. Чем больше кода, тем больше уязвимостей.

ИИ ускоряет атаки

Рост числа уязвимостей — это полбеды. Гораздо серьёзнее то, что ИИ радикально сокращает время между обнаружением уязвимости и появлением рабочего эксплойта.

ИИ обучается на десятках тысяч известных уязвимостей, поэтому способен быстро выявлять похожие слабые места в коде. После выхода патча ИИ автоматически сравнивает старую и новую версии программы, находит изменённый фрагмент, определяет тип ошибки и генерирует прототип эксплойта.

По данным Positive Technologies, доля техник кибератак с использованием нейросетевых технологий за два года выросла вдвое, а число дипфейков за 2023-2025 годы увеличилось в 16 раз.

https://rg.ru/2026/06/03/chislo-metodov-kiberatak-s-primeneniem-iskusstvennogo-intellekta-vyroslo-vdvoe.html

ИИ снижает порог входа почти для всех видов атак, особенно в области социальной инженерии. Если раньше мошеннику требовались технические навыки, понимание психологии и грамотный текст, то теперь ИИ берёт на себя большую часть работы: написание фишинговых писем, подбор формулировок под конкретную жертву, анализ открытых данных, создание поддельных документов и даже ведение диалога от имени "коллеги" или "банка".

Кризис инфраструктуры

Объём новых CVE увеличился. Проблема смещается: главная задача теперь не обнаружить уязвимости, а эффективно их приоритезировать. 

Из-за колоссального объёма новых записей Национальная база данных уязвимостей NVD вынуждена переходить на модель "триажа", обогащая данными лишь 15–20% новых CVE. Это смещает фокус с простого подсчёта на оперативное реагирование и требует от организаций использования альтернативных инструментов оценки рисков.

FIRST рекомендует организациям использовать EPSS (Exploit Prediction Scoring System) и каталог CISA KEV (Known Exploited Vulnerabilities) как наиболее эффективные инструменты для отделения сигнала от шума.

https://www.first.org/blog/20260615-vulnerability-forecast-update

Как защищаться?

Атаки могут происходить до выхода исправления.

Клин клином вышибают. Необходим переход к проактивной защите: использование ИИ для автоматического обнаружения атак, поведенческого анализа и изоляции заражённых систем. Те же технологии, которые ускоряют поиск уязвимостей и создание эксплойтов, также позволяют ускорять исправление, автоматически генерировать патчи и улучшать детекцию.

Чей ИИ окажется эффективнее: злоумышленников или защитников?

Готовимся к удвоению патч-нагрузки: разработчикам ПО придётся выпускать больше исправлений. И, что очень невесело, админам нужно готовиться с большему количеству задач на устранение уязвимостей.

Теги

 

Похожие материалы