Искусственный интеллект помогает обнаруживать уязвимости быстрее, чем когда-либо, но остальная инфраструктура управления уязвимостями за этим темпом не успевает. Об этом в колонке для BleepingComputer пишет Джин Муди (Gene Moody), Field CTO компании Action1, специализирующейся на управлении патчами и уязвимостями.
Реклассификация 30 000 уязвимостей в NVD
В апреле 2026 года Национальный институт стандартов и технологий США (NIST) объявил об изменениях в работе Национальной базы данных уязвимостей (NVD), которые стали ответом на резкий рост объёма поступающих CVE. Существующая модель обогащения данных о уязвимостях просто не была рассчитана на такие масштабы. В рамках изменений около 30 000 уязвимостей, опубликованных до 1 марта 2026 года, получили статус «Not Scheduled» — то есть их обработка отложена на неопределённый срок.
Приоритизация, автоматизация и выборочная обработка сами по себе логичны в условиях перегрузки. Однако на практике такой подход создаёт риски, которые могут быть не до конца очевидны специалистам, отвечающим за защиту корпоративных инфраструктур.
Масштаб проблемы: рост уязвимостей и эксплойтов
Проблема далека от теоретической. Согласно отчёту Action1 2026 Software Vulnerability Ratings Report, число раскрытых уязвимостей в проанализированных категориях корпоративного ПО выросло на 92% в 2025 году по сравнению с 2024-м. Количество уязвимостей критического и высокого уровня опасности увеличилось на 103% в каждой категории, а число уязвимостей, допускающих удалённое выполнение кода (RCE), выросло на 128%. Отдельно в отчёте отмечается, что эксплуатация корпоративных приложений за последний год подскочила на 800%.
В таких условиях объём раскрытий, которые нужно проверять, обогащать контекстом, приоритизировать и в конечном счёте устранять, создаёт колоссальную нагрузку на системы, изначально спроектированные для более медленного темпа обнаружения уязвимостей.
Чем опасно отставание в обогащении данных
Проблема не в самом факте появления накопившейся очереди необработанных CVE — это ожидаемое следствие быстрого роста. Опаснее то, как эта очередь управляется, и какой сигнал подаёт решение обрабатывать в первую очередь новые уязвимости в ущерб старым, ещё не разобранным записям.
Сосредоточившись на обогащении только недавних CVE, система фактически отодвигает на второй план уязвимости, которые уже могут быть известны, подтверждены и даже активно обсуждаются вендорами или исследователями — но при этом не имеют полного контекста в NVD.
Возникает информационная асимметрия особого рода: защитники получают частичные сведения без второй половины, которая делает их пригодными для реального использования. Команды безопасности, привыкшие опираться на NVD как на унифицированный источник данных об уязвимостях, могут получать неполную или устаревшую информацию. Атакующим же не нужно ждать стандартизированного обогащения — они сопоставляют бюллетени вендоров, исследования безопасности, релизы патчей, данные об эксплойтах и публичные разглашения напрямую.
Этот разрыв критически важен, потому что обогащение данных — не косметическая деталь. Структурированные метаданные, сведения о затронутых платформах, оценка серьёзности, детали конфигураций и другой контекст позволяют защитникам понять, применима ли уязвимость к их инфраструктуре и насколько срочно нужно на неё реагировать. Когда этой информации нет или она задержана, организациям приходится либо ждать дополнительного контекста, либо принимать решения на основе обрывочных данных — и оба варианта плохи в ситуации, когда эксплуатация может опережать процессы внутренней проверки и устранения.
Скрытый эффект: эрозия доверия к данным
Есть и вторичный эффект, который сложнее измерить, но не менее важный. Постоянно пополняемая и лишь выборочно разгружаемая очередь необработанных CVE создаёт неопределённость относительно полноты покрытия данных. Без чётких обязательств по обработке старых записей в заданные сроки такая очередь становится полупостоянным явлением.
Одни уязвимости обогащаются быстро, другие остаются в подвешенном состоянии, и специалистам сложно понять, в какую категорию попадает конкретный CVE в данный момент. Это серьёзно осложняет приоритизацию: если данные о затронутых продуктах (например, идентификаторы CPE) неполны или слишком обобщены, вырастает риск ложных срабатываний. Команды рискуют тратить время на расследование уязвимостей, которые к их инфраструктуре не относятся, упуская при этом реальные риски. Со временем это подрывает доверие к самому набору данных и вынуждает организации выстраивать альтернативные каналы получения информации об угрозах — со всеми сопутствующими затратами на инструменты и рост операционной сложности, а также, вероятно, ростом числа сбоев.
Как меняется управление уязвимостями
Автор колонки подчёркивает, что речь не о безответственности NIST — проблема масштаба реальна, а существующая модель не проектировалась под такой объём данных об уязвимостях. Но возникший компромисс перекладывает больше ответственности на плечи организаций-защитников.
Компаниям придётся меньше опираться на единственный авторитетный источник и больше — на сопоставление данных из нескольких источников одновременно: NVD, бюллетени вендоров, независимые поставщики аналитики об уязвимостях, платформы киберразведки и внутренние инвентарные реестры активов.
Управление уязвимостями превращается из процесса потребления готового курируемого списка в процесс синтеза достоверной аналитики из неполных данных практически в реальном времени. Это требует зрелости процессов, инструментария и дисциплины, которыми не все организации пока обладают. Если тенденция продолжится, NVD останется важным компонентом экосистемы управления уязвимостями, но перестанет быть самодостаточной комплексной базой — став лишь одним из многих источников, причём заметно отстающим от реальной картины эксплуатации в дикой среде.
Ключевым вопросом становится не «какие уязвимости существуют», а «какие из них касаются именно нас, какие представляют наибольший риск и как быстро мы можем на них отреагировать».
Что делать командам защиты
Первый вывод: управление уязвимостями больше не может опираться на единственный источник обогащения данных. NVD остаётся крайне ценным ресурсом, но командам безопасности всё чаще нужно подключать агрегированную аналитику от вендоров и организаций, которые собирают разрозненные данные в пригодные для использования сведения.
При этом просто подключить больше источников недостаточно — избыток данных сам создаёт проблему приоритизации. Реальная цель — превратить фрагментарную аналитику об уязвимостях в конкретное решение: затрагивает ли эта уязвимость нашу инфраструктуру, насколько она срочна и что можно сделать прямо сейчас.
Именно такую модель использует сама Action1: вместо опоры исключительно на обогащение данных от NVD компания объединяет сведения из VulnCheck NVD++, NIST NVD, каталога CISA KEV, данных MSRC от Microsoft и релиз-заметок вендоров, а затем оценивает каждую уязвимость по данным CVE, показателю серьёзности CVSS, статусу в CISA KEV и известным случаям использования в программах-вымогателях — с получением первичной приоритизации за считанные минуты. Эта аналитика сопоставляется с данными конечных точек в реальном времени, что позволяет командам определить, какое именно программное обеспечение в их инфраструктуре затронуто, и выстроить приоритеты устранения соответствующим образом.
По мнению автора, эра ускоренного обнаружения уязвимостей с помощью ИИ будет определяться не тем, как быстро команды ИТ и безопасности находят изъяны, а тем, насколько быстро они способны их понять, приоритизировать и устранить. Раз обнаружение ускоряется — устранение должно ускоряться вместе с ним.