Рост CVE требует проверки реальной эксплуатируемости в инфраструктуре

В первой половине 2026 года было опубликовано 35 853 идентификатора CVE — примерно на 49% больше, чем годом ранее. При этом в атаках в реальной среде за тот же период были замечены 495 уязвимостей, а 116 уже эксплуатировались в день публичного раскрытия. Picus Security считает, что рост потока находок требует менять подход к их проверке.
Оценки серьёзности не отражают контекст актива
CVSS даёт унифицированную оценку технической серьёзности уязвимости, однако одна и та же CVE может затрагивать сотни систем с разным уровнем риска. Часть экземпляров недоступна извне, часть защищена средствами, прерывающими необходимую для эксплуатации цепочку действий, а часть находится на критичных для бизнеса системах.
Поэтому команде безопасности недостаточно ранжировать находки как High или Critical. Нужно установить, эксплуатируема ли конкретная проблема в данной среде, какие активы она затрагивает, доступны ли они атакующему и насколько значимы для работы организации.
Масштаб проблемы показывает и статистика Anthropic: модели класса Mythos обнаружили в открытом ПО 26 153 кандидата в уязвимости, но разработчики исправили только 421 из них. Это не означает, что остальные находки одинаково опасны, однако подчёркивает разрыв между автоматизированным обнаружением и подтверждённым риском.
Пентест не покрывает все сценарии
Автоматизированное тестирование на проникновение может запускать реальные эксплойты, подтверждать возможность атаки в конкретной инфраструктуре, объединять уязвимости, учётные данные и ошибки конфигурации в пути атаки. Такая проверка показывает, насколько далеко может продвинуться нарушитель.
Но этот метод применим не в каждом случае. Для CVE нужен рабочий эксплойт, которого у только что раскрытой проблемы может ещё не быть. Кроме того, запуск эксплуатации может быть небезопасен для критичных, ограниченных или изолированных систем. По исследованию Omdia, 95% организаций считают пентест высоким или главным приоритетом, но за год в среднем тестируют лишь 32% своей поверхности атаки.
Три вида подтверждения риска
Picus Security предлагает объединять проверку эксплуатируемости, валидацию защитных контролей и агентный пентест. Первая определяет, можно ли использовать проблему в конкретной среде, включая случаи без готового эксплойта. Вторая проверяет, предотвратят ли средства защиты атаку, обнаружат её или пропустят. Третья использует реальные эксплойты и показывает путь атакующего.
Эти методы не предполагают обязательного применения всех трёх к каждой находке. Их задача — дать разные типы доказательств для единого решения о приоритете исправления, а после устранения проблемы повторно проверить результат.
Что это меняет для бизнеса
Практический вывод для бизнеса состоит в том, чтобы связывать приоритизацию исправлений с подтверждённой эксплуатируемостью, доступностью актива, работой защитных средств и его значением для процессов. Такой подход не отменяет CVSS, но дополняет его данными о конкретной инфраструктуре и помогает отделить поток находок от рисков, требующих немедленного действия.

