Перейти к основному содержанию

Количество уязвимостей растёт из-за ИИ

робот robot ИИ AI

В 2025-2026 годах наблюдается рекордный рост числа найденных уязвимостей. 15 июня 2026 года на конференции FIRST (Forum of Incident Response and Security Teams) был опубликован прогноз на 2026 год: ~66000 CVE, что на 46% выше предыдущего прогноза, который был сделан всего четырьмя месяцами ранее.

https://www.first.org/newsroom/releases/20260615

Проблема не в том, что код стал хуже. Это прямое отражение структурных сдвигов в индустрии, главным из которых стало массовое внедрение искусственного интеллекта в процессы разработки и поиска уязвимостей.

Охота за багами

Искусственный интеллект кардинально меняет процесс поиска уязвимостей. ИИ-инструменты способны выявлять ошибки в коде с производительностью, недоступной человеку.

Показательный пример — Mozilla. В первом квартале 2026 года количество раскрытых компанией CVE выросло на 164% благодаря внедрению ИИ решений в рамках Project Glasswing. Используя агент Mythos Preview и Claude Opus 4.6, команда Mozilla смогла автоматически находить и исправлять ошибки в движке Firefox. Результат — 271 исправленная ошибка для релиза Firefox 150, причём многие из них были проблемами, которые годами оставались незамеченными.

Компания Oracle опубликовала апрельский патч с 481 исправлениями безопасности. А в июле вышел патч уже с 1449 исправлениями!

ИИ-инструменты

В современных IDE ИИ-инструменты помогают разработчикам и исследователям быстрее находить ошибки в коде. То, на что раньше уходили недели, теперь делается за часы.

GitHub Security Advisories (GHSA)

Это база данных, где разработчики сообщают об уязвимостях в открытых проектах. В этом году её кураторов стало больше, и они провели масштабную работу по присвоению уникальных номеров (CVE) всем обнаруженным проблемам. В итоге количество таких записей выросло почти в 5,5 раз по сравнению с прошлым годом.

Компания VulnCheck

Она взяла на себя роль запасного аэродрома: начала присваивать CVE-номера старым, давно известным уязвимостям, которые раньше по разным причинам оставались без официальной регистрации. Их активность выросла в 31 раз — они буквально разгребают архивный завал.

Мы не просто стали находить больше ошибок — мы наконец-то начали систематически учитывать те, что существовали давно. Многие популярные open-source проекты впервые попали под пристальное внимание, и это естественно отразилось на статистике. Раньше эти уязвимости просто никто не считал.

Фабрика новых уязвимостей

А вот и обратная сторона медали: Vibe Coding. Парадокс ситуации в том, что ИИ не только помогает находить уязвимости, но и активно создаёт новые. Пу-пу-пу.

Феномен вайб-кодинга — разработки, при которой программист формулирует задачу промптами, а нейросеть генерирует код — привёл к взрывному росту числа приложений, созданных с минимальным участием человека. Исследование компании Secure Code Warrior, основанное на анализе 1760 кодовых баз, сгенерированных 16 ведущими моделями (OpenAI, Anthropic, Google и др.), показало: в среднем одна ИИ-сгенерированная кодовая база содержит 15 подтверждённых уязвимостей, из которых 4,3 считаются критическими.

В России ситуация не лучше. Исследование AppSec Solutions показало, что количество уязвимостей в мобильных приложениях за год выросло на 63%. При этом 84% проанализированных приложений содержали уязвимости высокого или критического уровня. Эксперты связывают это как с углублённой проверкой программ, так и с интеграцией ИИ-инструментов при разработке.

С внедрением ИИ кода стало больше. Чем больше кода, тем больше уязвимостей.

ИИ ускоряет атаки

Рост числа уязвимостей — это полбеды. Гораздо серьёзнее то, что ИИ радикально сокращает время между обнаружением уязвимости и появлением рабочего эксплойта.

ИИ обучается на десятках тысяч известных уязвимостей, поэтому способен быстро выявлять похожие слабые места в коде. После выхода патча ИИ автоматически сравнивает старую и новую версии программы, находит изменённый фрагмент, определяет тип ошибки и генерирует прототип эксплойта.

По данным Positive Technologies, доля техник кибератак с использованием нейросетевых технологий за два года выросла вдвое, а число дипфейков за 2023-2025 годы увеличилось в 16 раз.

https://rg.ru/2026/06/03/chislo-metodov-kiberatak-s-primeneniem-iskusstvennogo-intellekta-vyroslo-vdvoe.html

ИИ снижает порог входа почти для всех видов атак, особенно в области социальной инженерии. Если раньше мошеннику требовались технические навыки, понимание психологии и грамотный текст, то теперь ИИ берёт на себя большую часть работы: написание фишинговых писем, подбор формулировок под конкретную жертву, анализ открытых данных, создание поддельных документов и даже ведение диалога от имени "коллеги" или "банка".

Кризис инфраструктуры

Объём новых CVE увеличился. Проблема смещается: главная задача теперь не обнаружить уязвимости, а эффективно их приоритезировать. 

Из-за колоссального объёма новых записей Национальная база данных уязвимостей NVD вынуждена переходить на модель "триажа", обогащая данными лишь 15–20% новых CVE. Это смещает фокус с простого подсчёта на оперативное реагирование и требует от организаций использования альтернативных инструментов оценки рисков.

FIRST рекомендует организациям использовать EPSS (Exploit Prediction Scoring System) и каталог CISA KEV (Known Exploited Vulnerabilities) как наиболее эффективные инструменты для отделения сигнала от шума.

https://www.first.org/blog/20260615-vulnerability-forecast-update

Как защищаться?

Атаки могут происходить до выхода исправления.

Клин клином вышибают. Необходим переход к проактивной защите: использование ИИ для автоматического обнаружения атак, поведенческого анализа и изоляции заражённых систем. Те же технологии, которые ускоряют поиск уязвимостей и создание эксплойтов, также позволяют ускорять исправление, автоматически генерировать патчи и улучшать детекцию.

Чей ИИ окажется эффективнее: злоумышленников или защитников?

Готовимся к удвоению патч-нагрузки: разработчикам ПО придётся выпускать больше исправлений. И, что очень невесело, админам нужно готовиться с большему количеству задач на устранение уязвимостей.

Теги

 

Похожие материалы

Уязвимость BootHole в загрузчике GRUB2

Специалисты из компании Eclypsium обнаружили уязвимость переполнения буфера в конфигурационном файле загрузчика GRUB2, который используется при загрузке Windows, Linux, MacOS. Кроме того под удар попали серверные системы, ядра и гипервизоры. Информация была опубликована 29 июля 2020 года, по согласованию с поставщиками операционных систем и производителями компьютеров. Уязвимость позволяет выполнить при загрузке произвольный код.

МЭШ взломали

По сообщениям экспертов Информационной безопасности экосистема московских школ МЭШ последние несколько дней лежит не просто так. Учителя не могут дать детям домашние задания, дети эти задания не могут скачать.

Теги

Exim — уязвимость Zero-day

Популярные почтовые сервера Exim находятся под угрозой. Обнаружено шесть ошибок, четыре из которых уязвимы к удалённому выполнению кода с рейтингом от 7.5 до 9.8 (!), а ещё две раскрывают конфиденциальную информацию.

Теги