CVE выросли почти вдвое за год: ИИ ускоряет поиск уязвимостей в софте

Журналистки Wired Лили Хэй Ньюман и Мэтт Бёрджесс запустили еженедельную рассылку о кибербезопасности Kernel Panic. В первом выпуске они пишут: пока часть сторонников идеи «замедления ИИ» переключилась с одного катастрофического сценария (взрыв программных уязвимостей) на другой (вышедший из-под контроля ИИ, способный привести к массовой гибели людей в ближайшее десятилетие), реальный сдвиг в кибербезопасности уже происходит, благодаря уже существующим и широко доступным возможностям массовых ИИ-продуктов, включая модели с открытыми весами.
Цифры за последние месяцы: Microsoft на прошлой неделе сообщила, что выпустила патчи для 974 CVE за месяц, это новый рекорд компании. Oracle в июле 2026 года выпустила 1448 патчей против 309 патчей в июле 2025-го. Google в двух крупных июньских релизах Chrome закрыла 1072 уязвимости, больше, чем во всех предыдущих 23 крупных релизах вместе взятых. А Mozilla в апреле сообщила, что за один спринт поиска багов с помощью модели Mythos от Anthropic нашла 271 уязвимость в Firefox.
Общий счётчик тоже вырос резко. По данным Джерри Гэмблина, руководителя исследований Empirical Security и основателя RogoLabs (компания ведёт проект анализа CVE cve.icu), на среду той недели, когда вышла заметка, было зафиксировано 66401 CVE. Для сравнения: на 16 сентября 2025 года cve.icu насчитывал 33512 CVE, почти вдвое меньше нынешнего числа. А за весь 2022 год, когда OpenAI выпустила первую версию ChatGPT, было зарегистрировано всего 25000 CVE.
Среди экспертов нет единого мнения, обернётся ли этот всплеск катастрофой или просто усилит уже существующие проблемы отрасли. Гэмблин считает, что цифры не преувеличены: «Я не думаю, что это раздуто. Я бы поспорил с идеей, что само по себе большое число, это и есть вред. Больше CVE, не значит больше уязвимостей. Это значит больше ИЗВЕСТНЫХ уязвимостей, а это как раз означает, что система работает». При этом опасение в том, что лавинообразный рост находок обгонит темпы патчинга: разработчики не будут успевать закрывать дыры, пользователи софта, устанавливать обновления, а атакующие получат возможность массово находить новые уязвимости с помощью того же ИИ. Некоторые собеседники Wired отмечают, что медленное внедрение патчей и недостаточные инвестиции в кибербезопасность и раньше давали атакующим преимущество, ещё до широкого применения ИИ. Британский Национальный центр кибербезопасности формулирует это так: «Само по себе нахождение уязвимостей никак не улучшает вашу защищённость».
По словам многих исследователей, сейчас сохраняется хрупкий баланс: ИИ одновременно ускоряет поиск багов и помогает защитникам. Мэтью Олни, директор по анализу угроз в Cisco, говорит: «Злоумышленники, как и вся индустрия, сейчас пытаются понять, а где именно применять ИИ». Авторы заключают: замедление развития ИИ, регуляторное или через отраслевое соглашение, возможно, поможет предотвратить катастрофический сценарий с вышедшим из-под контроля ИИ, но не остановит волну уязвимостей, которая уже поднялась благодаря существующим ИИ-инструментам. Как формулирует Гэмблин: «Обнаружение масштабируется вместе с вычислительными мощностями. А устранение, вместе с людьми, а людей за квартал больше не купишь».
Ключевые факты
- Общее число CVE выросло с 33512 (на 16 сентября 2025 года) до 66401 (на дату заметки), почти вдвое за год; для сравнения, за весь 2022 год их было 25000
- Microsoft выпустила патчи для 974 CVE за месяц, рекорд компании
- Oracle в июле 2026 выпустила 1448 патчей против 309 в июле 2025 года
- Google закрыла 1072 уязвимости в двух крупных июньских релизах Chrome, больше, чем во всех предыдущих 23 крупных релизах вместе взятых
- Mozilla в апреле нашла 271 уязвимость в Firefox за один спринт поиска багов с помощью модели Mythos от Anthropic
Почему это важно
Число подтверждённых уязвимостей в софте (CVE) почти удвоилось за год, с 33512 до 66401, и это без учёта того, что за весь 2022 год их было всего 25000. Одновременно крупнейшие вендоры (Microsoft, Oracle, Google) ставят рекорды по количеству выпущенных патчей за месяц или релиз. Авторы Wired связывают этот скачок с тем, что мейнстримные ИИ-продукты, включая модели с открытыми весами, теперь широко используются для автоматического поиска багов, и Mozilla прямо подтверждает это на примере модели Mythos от Anthropic.
Кому это важно
В первую очередь, IT- и security-командам внутри компаний, которым приходится разбирать и патчить растущий поток находок, а также волонтёрам, поддерживающим критичный опенсорсный софт (в заметке это названо прямой нагрузкой на них). Дальше, крупным вендорам вроде Microsoft, Oracle, Google и Mozilla, которые уже фиксируют рекордные объёмы патчей. И, наконец, самим атакующим: у них появляется тот же ИИ-инструментарий для самостоятельного поиска новых уязвимостей.
Как это применить
Mozilla показывает рабочий пример: направленный ИИ-спринт (модель Mythos от Anthropic) нашёл 271 уязвимость в Firefox за один заход, то есть организациям стоит рассматривать такие спринты как способ находить баги в собственном софте раньше атакующих. Но, как подчёркивает Гэмблин, само обнаружение не решает проблему: находка масштабируется вместе с вычислительными мощностями, а устранение, вместе с людьми, которых нельзя докупить за квартал. Поэтому рост числа находок стоит сопровождать соразмерным ростом мощностей на патчинг, а не только на поиск.
Можно ли доверять
Материал, первый выпуск специализированной рассылки Wired о кибербезопасности от штатных журналисток Лили Хэй Ньюман и Мэтта Бёрджесса. Все ключевые цифры привязаны к именованным источникам: Microsoft, Oracle, Google, Mozilla говорят о своих же патчах, а сквозная статистика по CVE, от Джерри Гэмблина, руководителя исследований в Empirical Security и основателя проекта cve.icu, который специально отслеживает эту метрику. Материал прямо показывает разногласия внутри отрасли (Гэмблин против алармизма, но признаёт риск), а не подаёт единственную точку зрения как факт.
Риски и подводные камни
Главный риск, который называет сам материал: обнаружение уязвимостей растёт вместе с вычислительными мощностями, а их устранение, вместе с числом людей, которых нельзя быстро нарастить, так что разрыв между находками и патчами будет только шириться. Второй риск, тот же ИИ-инструментарий доступен и атакующим, которые тоже смогут находить свежие уязвимости быстрее, чем раньше. В заметке также прямо указано: рост числа CVE сам по себе не означает рост уязвимости, это может означать и то, что известных проблем стало больше просто потому, что их стали лучше находить, то есть система обнаружения работает лучше.
«Обнаружение масштабируется вместе с вычислительными мощностями. А устранение, вместе с людьми, а людей за квартал больше не купишь.»
— Джерри Гэмблин, RogoLabs (проект cve.icu)