Numri i CVE-ve rritet me 49%, validimi i dobësive merr përparësi

Numri i CVE-ve rritet me 49%, validimi i dobësive merr përparësi

Publikimet e CVE-ve u rritën me 49% në gjysmën e parë të 2026, por vetëm 495 prej tyre u shfrytëzuan në natyrë, duke treguar pse mbrojtësit duhet të validizojnë ekspozimet përpara se të reagojnë.

Një valë identifikuesish të rinj dobësish po i detyron ekipet e sigurisë ta vendosin validimin e dobësive në qendër të mënyrës se si vendosin se çfarë të rregullojnë së pari. Në gjysmën e parë të 2026, u publikuan 35,853 CVE, rreth 49% më shumë se viti i kaluar, sipas një artikulli kontribues për sigurinë nga Picus Security botuar në The Hacker News. Gjatë të njëjtës periudhë, vetëm 495 nga ato CVE u kataloguan si të shfrytëzuara në natyrë, dhe 116 ishin tashmë nën sulm ditën kur u shfaqën identifikuesit e tyre publikë. Shifrat, të paraqitura nga studiuesja e Picus Security Sila Ozeren Hacioglu, përshkruajnë një hendek në rritje midis shpejtësisë dhe shkallës së zbulimit të dobësive dhe grupit shumë më të vogël të dobësive që sulmuesit në fakt përdorin. Të dhënat e zbulimit të Anthropic nënvizojnë problemin e shkallës: modelet e saj të inteligjencës artificiale (AI) të klasit Mythos zbuluan 26,153 kandidatë dobësish në softuer me burim të hapur, ndërsa vetëm 421 nga ata kandidatë morën arnime nga burimi origjinal.

Sistemi i Pikëzimit të Dobësive të Përbashkëta, ose CVSS, i jep çdo CVE një bazë ashpërsie, por nuk mund t'i tregojë një organizate se çfarë do të thotë dobësia në mjedisin e saj. E njëjta CVE mund të shfaqet në qindra asete, por ndikimi i saj rrallë është i barabartë sepse disa raste janë të paarritshme, disa qëndrojnë pas kontrolleve që ndërpresin teknikat që do t'i duheshin një sulmuesi, dhe të tjera ndodhen në sisteme kritike për biznesin ku një ndërhyrje e paligjshme do të ishte e rëndë. Kjo është arsyeja pse mbrojtësit kanë nevojë për prova nga sistemet e tyre për të përcaktuar tre gjëra: nëse ekspozimi është në fakt i shfrytëzueshëm, cilat asete prek, dhe nëse ato asete janë të arritshme dhe të rëndësishme për biznesin. Një rezultat i lartë ose kritik i CVSS në vetvete nuk është një urdhër emergjence. Trajtimi i çdo vlerësimi të tillë si urgjent nuk është vetëm i pamundur kur mijëra CVE vijnë çdo vit; është gjithashtu modeli i gabuar për prioritizim.

Testimi i automatizuar i depërtimit, i quajtur zakonisht pentest i automatizuar, ofron disa nga provat më të forta të disponueshme sepse mund të ekzekutojë shfrytëzime reale, të provojë se një ekspozim është i shfrytëzueshëm në një mjedis të gjallë, dhe të zinxhirojë dobësi, kredenciale dhe konfigurime të gabuara në rrugë sulmi që tregojnë se sa larg mund të përparojë një sulmues. Por mbulimi i tij mbetet i kufizuar në praktikë. Kërkimi i Omdia zbuloi se megjithëse 95% e organizatave e rendisin pentestin si prioritet të lartë ose të lartë, vetëm 32% e sipërfaqes mesatare të sulmit të tyre testohet çdo vit. Qasjet agjentike dhe të automatizuara mund ta zgjerojnë atë mbulim, por nuk heqin çdo kufizim të shfrytëzimit të drejtpërdrejtë. Për shfrytëzimin e bazuar në CVE, duhet të ekzistojë një shfrytëzim funksional, dhe objektivi duhet të jetë i sigurt për t'u testuar. CVE-të e zbuluara së fundmi mund të mos kenë ende një shfrytëzim funksional, ndërsa asetet kritike për biznesin, të kufizuara dhe të izoluara nga rrjeti shpesh nuk mund të testohen fare me një shfrytëzim të drejtpërdrejtë. Ato ekspozime ende kanë nevojë për një verdikt shfrytëzueshmërie, edhe kur nuk ka asgjë që një pentest i automatizuar mund të ekzekutojë në mënyrë të sigurt.

Picus argumenton se përgjigja është të kombinohen tre metoda validimi dhe t'i lejojmë ato të ushqejnë një proces të vetëm vendimmarrjeje. Validimi i shfrytëzueshmërisë përcakton nëse një ekspozim është në fakt i shfrytëzueshëm në mjedisin tuaj, duke përfshirë CVE-të pa shfrytëzim funksional dhe asetet që shfrytëzimi i drejtpërdrejtë nuk mund t'i arrijë në mënyrë të sigurt. Validimi i kontrolleve të sigurisë teston nëse kontrollet tuaja të parandalimit dhe zbulimit në fakt bllokojnë, zbulojnë ose humbin sulmin. Pentesti agjentik ekzekuton në mënyrë të sigurt shfrytëzime reale dhe zinxhiron ekspozimet për të treguar se sa larg mund të përparojë një sulmues në mjedisin tuaj specifik. Këto metoda u përgjigjen pyetjeve të ndryshme në kushte të ndryshme ekspozimi, dhe Picus thotë se gatishmëria për Mythos kërkon të tre aftësitë në një platformë të vetme. Kjo nuk do të thotë që çdo ekspozim duhet të kalojë nëpër të tre metodat; qëllimi është të zbatohet secila metodë aty ku përshtatet më mirë dhe të lejohet prova të kontribuojë në të njëjtin proces vendimmarrjeje. Kur tre pjesët funksionojnë si një program i vetëm, një gjetje mund të nxisë hapin e validimit që i nevojitet në të vërtetë, prova të reja mund të ndryshojnë prioritetin e rregullimit, dhe rregullimet mund të ri-validizohen në vend që të zhduken në një biletë të mbyllur. Shënimi kërkimor i Gartnerit i majit tregon në të njëjtin drejtim, drejt rrugëve të sulmit të validuara, përgjigjes së drejtuar nga vendimi, dhe reduktimit të ekspozimit të integruar në rrjedhat e punës operacionale.

Për pronarët e faqeve të internetit dhe ekipet më të vogla të IT-së, mësimi praktik është të mos injorohen alarmet e dobësive, por të trajtohet ashpërsia si një pikënisje dhe jo si një urdhër emergjence. Një CVE me pikë të lartë në një shtojcë që nuk e përdorni, në një aset që nuk është i ekspozuar në internet, nuk duhet të nxisë të njëjtën përgjigje si një dobësi në një komponent bazë që po shfrytëzohet në mënyrë aktive. Kontrollimi nëse ekziston një shfrytëzim funksional, nëse grupi juaj i kontrolleve do ta bllokonte sulmin, dhe nëse sistemi i prekur është në fakt i arritshëm, janë të gjitha hapa validimi që mund të bëhen përpara mirëmbajtjes emergjente. Kjo është veçanërisht e rëndësishme për klientët e hostimit të menaxhuar, të cilët shpesh mbështeten te ofruesi i tyre për të ndarë cilat dobësi të njohura zbatohen për faqen e tyre dhe cilat jo.

Picus do ta demonstrojë këtë model pune në Validation Summit më 14 dhe 15 tetor. Ngjarja hapet me Mikko Hyppönen duke shpjeguar pse ky ndryshim është i ndryshëm nga ata të kaluarit. CTO i Picus, Volkan Ertürk, më pas do të paraqesë se si duhet të duket validimi i sigurisë kur sulmuesit i fuqizojnë sulmet e tyre me AI, dhe pse validimi i shfrytëzueshmërisë, validimi i kontrolleve të sigurisë dhe pentesti agjentik funksionojnë më mirë së bashku sesa veçmas. Ekipi i Picus do të shfaqë një rrjedhë pune validimi të drejtpërdrejtë me një dobësi të zbuluar së fundmi: fillon pa arnim dhe pa shfrytëzim funksional, kalon nëpër validim përpara se të ekzistojë një provë e konceptit, teston shfrytëzimin kundër kontrolleve të gjalla sapo shfaqet, dhe më pas ri-validon pas rregullimit. Drejtuesit e sigurisë nga Chanel, Atlassian dhe NFL do të diskutojnë se si ekipet e pjekura të sigurisë po përshtatin programet e tyre të validimit, çfarë kanë ndryshuar, dhe sukseset e dështimet që kanë përjetuar. Për ekipet që nuk drejtojnë një program të plotë validimi brenda shtëpisë, një partner IT dhe konsulence i fokusuar te siguria si AEU-I mund të ndihmojë në rishikimin e prioriteteve të sigurisë dhe vendosjen se cilat ekspozime meritojnë vëmendje të parë.

Si të Mbroheni

  1. Aktivizoni përditësimet automatike për platformën e faqes tuaj të internetit, shtojcat dhe softuerët e tjerë, në mënyrë që vrimat e njohura të sigurisë të mbyllen shpejt pa pritur që ju të veproni.
  2. Kur shihni një alarm dobësie, kontrolloni nëse prek versionin e softuerit që përdorni në të vërtetë përpara se të reagoni, në vend që ta trajtoni çdo alarm si urgjent.
  3. Kërkojini ofruesit tuaj të hostimit ose ekipit të sigurisë të tregojë se një dobësi e raportuar është në fakt e arritshme në faqen tuaj përpara se të ndërmerrni veprime emergjente.
  4. Mbani një listë të thjeshtë të softuerëve, shtojcave dhe pajisjeve që përdorni, duke përfshirë numrat e versioneve, në mënyrë që njoftimet e sigurisë të përputhen më lehtë.
  5. Prioritizoni rregullimet për sistemet që mbajnë të dhënat tuaja më të rëndësishme ose që mbajnë biznesin tuaj në funksionim, në vend që t'i përgjigjeni çdo alarmi me ashpërsi të lartë në të njëjtën mënyrë.

Termat e Shpjeguar

  • CVE Një numër identifikimi publik që i jepet një dobësie të njohur sigurie, në mënyrë që të gjithë të mund t'i referohen të njëjtës çështje.
  • CVSS Një sistem pikëzimi që vlerëson se sa e rëndë është një dobësi sigurie, shpesh si një numër ose një fjalë si e Lartë ose Kritike.
  • Exploitability validation Procesi i kontrollit nëse një dobësi sigurie mund të përdoret në të vërtetë kundër sistemeve tuaja, jo vetëm në teori.
  • Security control validation Testimi nëse mjetet tuaja të sigurisë, si një firewall ose antivirus, në fakt ndalojnë ose zbulojnë një sulm.
  • Agentic pentesting Testim depërtimi i automatizuar që përdor AI për të simuluar në mënyrë të sigurt sulme dhe për të gjetur rrugë që një sulmues mund të ndjekë.
  • Air-gapped Përshkruan një kompjuter ose sistem që mbahet i shkëputur nga rrjetet e jashtme për siguri.
  • Proof of concept Një demonstrim se një teknikë sulmi funksionon, shpesh i publikuar përpara se të jetë i disponueshëm një shfrytëzim i plotë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar