Лавина уязвимостей: почему старые методы не работают
Искусственный интеллект кардинально изменил ландшафт кибербезопасности, но не в ту сторону, которую ожидали многие. Если раньше высокая стоимость поиска уязвимостей сдерживала поток багов, то теперь ИИ делает этот процесс дешевым и массовым. Результат — дисбаланс: машины находят дыры быстрее, чем человеческие команды могут их исправить. Это создает колоссальную нагрузку на разработчиков, системных администраторов и CISO.
Классическая модель, основанная на приоритизации по шкале CVSS, рушится под весом объема данных. Безопасность больше не является «тихой гаванью» — это гонка вооружений, где обороняющиеся тонут в потоке отчетов.
Реальные цифры и кейсы: от Apple до Microsoft
Проблема выходит за рамки открытых проектов. Даже такие гиганты, как Apple и Microsoft, не справляются с потоком данных. В июне Apple официально ограничила количество отчетов об уязвимостях, которые исследователи могут отправить во внутреннюю команду безопасности, сославшись на невозможность обработать все заявки. Microsoft в июле 2026 года выпустила рекордные 570 патчей, включая три уязвимости нулевого дня (zero-day), что стало прямым следствием внедрения ИИ в процессы защиты.
| Компания / Проект | Событие / Метрика | Дата |
|---|---|---|
| Apple | Ограничение количества отчетов об уязвимостях от исследователей | Июнь 2026 |
| Microsoft | Выпуск 570 патчей (включая 3 zero-day) за один релиз | Июль 2026 |
| Linux Kernel | 432 CVE зафиксированы всего за два дня | Июль 2026 |
| Adobe Acrobat | Уязвимость HermeticReader, эксплуатируемая через ИИ DeepSeek | 2026 |
Эксплуатация опережает патчи: «Минус 7 дней»
Самая тревожная тенденция — сокращение времени до эксплуатации. Джим Землин, CEO Linux Foundation, заявил, что среднее время до эксплуатации (MTTE) уязвимости сократилось с 63 дней до -7 дней. Это означает, что атаки начинаются до того, как разработчики успевают выпустить исправление. Как отметил Дэн Лоренс, CEO Chainguard, ИИ «налил еще кувшин бензина в огонь», не создав при этом эффективного «огнетушителя» для обработки этих данных.
Цена триажa: ложные срабатывания и нагрузка на экспертов
Помимо реальных угроз, ИИ генерирует огромное количество ложных срабатываний и дубликатов. Экспертам приходится тратить время на проверку каждого отчета, чтобы отделить шум от реальной угрозы. Это создает так называемый «налог на триаж» (triage tax). В случае с Adobe уязвимость HermeticReader, позволяющая красть данные из WhatsApp, была найдена и автоматизирована злоумышленниками с помощью LLM DeepSeek через фреймворк Hermes Agent, что демонстрирует, как ИИ используется и в атаках.
Что делать бизнесу?
Эпоха стабильных систем, которые можно не обновлять месяцами, закончилась. Теперь безопасность зависит от скорости реакции. Как заметил Грег Кроа-Хартман, главный мейнтейнер ядра Linux, использование любой версии, отличной от последней стабильной, делает систему уязвимой. Корпорациям придется пересматривать стратегии автоматизации патчинга и внедрять ИИ не только для поиска, но и для приоритизации угроз, чтобы выжить в этом новом режиме «постоянной готовности».
Источник: ZDNet AI ↗
