В 2025-2026 годах наблюдается рекордный рост числа найденных уязвимостей. 15 июня 2026 года на конференции FIRST (Forum of Incident Response and Security Teams) был опубликован прогноз на 2026 год: ~66000 CVE, что на 46% выше предыдущего прогноза, который был сделан всего четырьмя месяцами ранее.
https://www.first.org/newsroom/releases/20260615
Проблема не в том, что код стал хуже. Это прямое отражение структурных сдвигов в индустрии, главным из которых стало массовое внедрение искусственного интеллекта в процессы разработки и поиска уязвимостей.
Охота за багами
Искусственный интеллект кардинально меняет процесс поиска уязвимостей. ИИ-инструменты способны выявлять ошибки в коде с производительностью, недоступной человеку.
Показательный пример — Mozilla. В первом квартале 2026 года количество раскрытых компанией CVE выросло на 164% благодаря внедрению ИИ решений в рамках Project Glasswing. Используя агент Mythos Preview и Claude Opus 4.6, команда Mozilla смогла автоматически находить и исправлять ошибки в движке Firefox. Результат — 271 исправленная ошибка для релиза Firefox 150, причём многие из них были проблемами, которые годами оставались незамеченными.
Компания Oracle опубликовала апрельский патч с 481 исправлениями безопасности. А в июле вышел патч уже с 1449 исправлениями!
- https://www.oracle.com/security-alerts/cpuapr2026.html
- https://www.oracle.com/security-alerts/cpujul2026.html
ИИ-инструменты
В современных IDE ИИ-инструменты помогают разработчикам и исследователям быстрее находить ошибки в коде. То, на что раньше уходили недели, теперь делается за часы.
GitHub Security Advisories (GHSA)
Это база данных, где разработчики сообщают об уязвимостях в открытых проектах. В этом году её кураторов стало больше, и они провели масштабную работу по присвоению уникальных номеров (CVE) всем обнаруженным проблемам. В итоге количество таких записей выросло почти в 5,5 раз по сравнению с прошлым годом.
Компания VulnCheck
Она взяла на себя роль запасного аэродрома: начала присваивать CVE-номера старым, давно известным уязвимостям, которые раньше по разным причинам оставались без официальной регистрации. Их активность выросла в 31 раз — они буквально разгребают архивный завал.
Мы не просто стали находить больше ошибок — мы наконец-то начали систематически учитывать те, что существовали давно. Многие популярные open-source проекты впервые попали под пристальное внимание, и это естественно отразилось на статистике. Раньше эти уязвимости просто никто не считал.
Фабрика новых уязвимостей
А вот и обратная сторона медали: Vibe Coding. Парадокс ситуации в том, что ИИ не только помогает находить уязвимости, но и активно создаёт новые. Пу-пу-пу.
Феномен вайб-кодинга — разработки, при которой программист формулирует задачу промптами, а нейросеть генерирует код — привёл к взрывному росту числа приложений, созданных с минимальным участием человека. Исследование компании Secure Code Warrior, основанное на анализе 1760 кодовых баз, сгенерированных 16 ведущими моделями (OpenAI, Anthropic, Google и др.), показало: в среднем одна ИИ-сгенерированная кодовая база содержит 15 подтверждённых уязвимостей, из которых 4,3 считаются критическими.
В России ситуация не лучше. Исследование AppSec Solutions показало, что количество уязвимостей в мобильных приложениях за год выросло на 63%. При этом 84% проанализированных приложений содержали уязвимости высокого или критического уровня. Эксперты связывают это как с углублённой проверкой программ, так и с интеграцией ИИ-инструментов при разработке.
С внедрением ИИ кода стало больше. Чем больше кода, тем больше уязвимостей.
ИИ ускоряет атаки
Рост числа уязвимостей — это полбеды. Гораздо серьёзнее то, что ИИ радикально сокращает время между обнаружением уязвимости и появлением рабочего эксплойта.
ИИ обучается на десятках тысяч известных уязвимостей, поэтому способен быстро выявлять похожие слабые места в коде. После выхода патча ИИ автоматически сравнивает старую и новую версии программы, находит изменённый фрагмент, определяет тип ошибки и генерирует прототип эксплойта.
По данным Positive Technologies, доля техник кибератак с использованием нейросетевых технологий за два года выросла вдвое, а число дипфейков за 2023-2025 годы увеличилось в 16 раз.
ИИ снижает порог входа почти для всех видов атак, особенно в области социальной инженерии. Если раньше мошеннику требовались технические навыки, понимание психологии и грамотный текст, то теперь ИИ берёт на себя большую часть работы: написание фишинговых писем, подбор формулировок под конкретную жертву, анализ открытых данных, создание поддельных документов и даже ведение диалога от имени "коллеги" или "банка".
Кризис инфраструктуры
Объём новых CVE увеличился. Проблема смещается: главная задача теперь не обнаружить уязвимости, а эффективно их приоритезировать.
Из-за колоссального объёма новых записей Национальная база данных уязвимостей NVD вынуждена переходить на модель "триажа", обогащая данными лишь 15–20% новых CVE. Это смещает фокус с простого подсчёта на оперативное реагирование и требует от организаций использования альтернативных инструментов оценки рисков.
FIRST рекомендует организациям использовать EPSS (Exploit Prediction Scoring System) и каталог CISA KEV (Known Exploited Vulnerabilities) как наиболее эффективные инструменты для отделения сигнала от шума.
https://www.first.org/blog/20260615-vulnerability-forecast-update
Как защищаться?
Атаки могут происходить до выхода исправления.
Клин клином вышибают. Необходим переход к проактивной защите: использование ИИ для автоматического обнаружения атак, поведенческого анализа и изоляции заражённых систем. Те же технологии, которые ускоряют поиск уязвимостей и создание эксплойтов, также позволяют ускорять исправление, автоматически генерировать патчи и улучшать детекцию.
Чей ИИ окажется эффективнее: злоумышленников или защитников?
Готовимся к удвоению патч-нагрузки: разработчикам ПО придётся выпускать больше исправлений. И, что очень невесело, админам нужно готовиться с большему количеству задач на устранение уязвимостей.
