VMTech
Обсудить проект

Рост CVE требует проверки реальной эксплуатируемости в инфраструктуре

Рост CVE требует проверки реальной эксплуатируемости в инфраструктуре

В первой половине 2026 года было опубликовано 35 853 идентификатора CVE — примерно на 49% больше, чем годом ранее. При этом в атаках в реальной среде за тот же период были замечены 495 уязвимостей, а 116 уже эксплуатировались в день публичного раскрытия. Picus Security считает, что рост потока находок требует менять подход к их проверке.

Оценки серьёзности не отражают контекст актива

CVSS даёт унифицированную оценку технической серьёзности уязвимости, однако одна и та же CVE может затрагивать сотни систем с разным уровнем риска. Часть экземпляров недоступна извне, часть защищена средствами, прерывающими необходимую для эксплуатации цепочку действий, а часть находится на критичных для бизнеса системах.

Поэтому команде безопасности недостаточно ранжировать находки как High или Critical. Нужно установить, эксплуатируема ли конкретная проблема в данной среде, какие активы она затрагивает, доступны ли они атакующему и насколько значимы для работы организации.

Масштаб проблемы показывает и статистика Anthropic: модели класса Mythos обнаружили в открытом ПО 26 153 кандидата в уязвимости, но разработчики исправили только 421 из них. Это не означает, что остальные находки одинаково опасны, однако подчёркивает разрыв между автоматизированным обнаружением и подтверждённым риском.

Пентест не покрывает все сценарии

Автоматизированное тестирование на проникновение может запускать реальные эксплойты, подтверждать возможность атаки в конкретной инфраструктуре, объединять уязвимости, учётные данные и ошибки конфигурации в пути атаки. Такая проверка показывает, насколько далеко может продвинуться нарушитель.

Но этот метод применим не в каждом случае. Для CVE нужен рабочий эксплойт, которого у только что раскрытой проблемы может ещё не быть. Кроме того, запуск эксплуатации может быть небезопасен для критичных, ограниченных или изолированных систем. По исследованию Omdia, 95% организаций считают пентест высоким или главным приоритетом, но за год в среднем тестируют лишь 32% своей поверхности атаки.

Три вида подтверждения риска

Picus Security предлагает объединять проверку эксплуатируемости, валидацию защитных контролей и агентный пентест. Первая определяет, можно ли использовать проблему в конкретной среде, включая случаи без готового эксплойта. Вторая проверяет, предотвратят ли средства защиты атаку, обнаружат её или пропустят. Третья использует реальные эксплойты и показывает путь атакующего.

Эти методы не предполагают обязательного применения всех трёх к каждой находке. Их задача — дать разные типы доказательств для единого решения о приоритете исправления, а после устранения проблемы повторно проверить результат.

Что это меняет для бизнеса

Практический вывод для бизнеса состоит в том, чтобы связывать приоритизацию исправлений с подтверждённой эксплуатируемостью, доступностью актива, работой защитных средств и его значением для процессов. Такой подход не отменяет CVSS, но дополняет его данными о конкретной инфраструктуре и помогает отделить поток находок от рисков, требующих немедленного действия.

#cybersecurity#vulnerability#pentesting#riskmanagement
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 14.09.2026
Instagram

Рост CVE требует проверки реальной эксплуатируемости в инфраструктуре

Открыть публикацию в Instagram ↗