چرا تعداد آسیبپذیریها دو برابر شده؟؛ امنیت سایبری در عصر هوش مصنوعی وارد مرحله تازهای شده است
تعداد آسیبپذیریهای افشاشده در ۲۰۲۶ دو برابر شده است. بررسی Google Threat Intelligence نشان میدهد AI چگونه کشف و بهرهبرداری از آسیبپذیریها را تغییر داده است.
تعداد آسیبپذیریهای افشاشده در سال ۲۰۲۶ با سرعتی کمسابقه افزایش یافته و طبق بررسی جدید Google Threat Intelligence Group، از ۵٬۰۴۵ مورد در ژانویه به ۱۰٬۴۷۷ مورد در ژوئیه و ۱۰٬۷۴۰ مورد در اوت ۲۰۲۶ رسیده است. اما مسئله فقط دو برابر شدن تعداد CVEها نیست؛ همزمان، هوش مصنوعی در حال تغییر نحوه کشف، تحلیل و بهرهبرداری از آسیبپذیریهاست و بهویژه در مورد آسیبپذیریهای شناختهشده، فاصله میان انتشار اطلاعات یک نقص و تلاش برای سوءاستفاده از آن میتواند کوتاهتر شود.
یک عدد که باید جدی گرفته شود: ۱۰٬۷۴۰ آسیبپذیری در یک ماه
گزارش تازه Google Threat Intelligence Group (GTIG) تصویری متفاوت از وضعیت مدیریت آسیبپذیریها در سال ۲۰۲۶ ارائه میکند. بر اساس این گزارش، تعداد آسیبپذیریهای افشاشده در ژانویه ۲۰۲۶ برابر با ۵٬۰۴۵ مورد بود؛ این رقم در ژوئیه به ۱۰٬۴۷۷ مورد رسید و در اوت به ۱۰٬۷۴۰ مورد افزایش یافت. به بیان ساده، حجم ماهانه افشای آسیبپذیریها در فاصله ژانویه تا اوت بیش از دو برابر شده است.
در نگاه اول ممکن است چنین عددی به این معنا باشد که نرمافزارها ناگهان دو برابر ناامنتر شدهاند، اما چنین برداشتی دقیق نیست. خود Google هشدار میدهد که تعداد خام CVEها بهتنهایی معیار مناسبی برای سنجش خطر واقعی نیست. بخشی از افزایش حجم، به سیاستهای خودکار تخصیص شناسه CVE و چرخههای افشای آسیبپذیری در پروژههای متنباز و محصولات مختلف مربوط میشود. برای نمونه، GTIG میگوید تنها آسیبپذیریهایی که در توضیحاتشان به Linux Kernel اشاره شده، در فاصله ژانویه تا اوت حدود ۵ هزار CVE ایجاد کردهاند؛ در حالی که در دادههای این گروه، هیچیک از این موارد بهعنوان zero-day در حال بهرهبرداری مشاهده نشدهاند.
بنابراین سؤال اصلی دیگر این نیست که «چند CVE منتشر شده است؟»؛ سؤال مهمتر این است که کدام آسیبپذیریها ارزش توجه فوری دارند و مهاجمان با چه سرعتی میتوانند از آنها استفاده کنند؟
فقط تعداد آسیبپذیریها بالا نرفته است
یکی از مهمترین یافتههای GTIG این است که افزایش تعداد آسیبپذیریها با افزایش بهرهبرداری از آنها نیز همراه شده است.
Google میگوید میانگین تعداد آسیبپذیریهایی که در هر ماه در سال ۲۰۲۵ در دنیای واقعی مورد سوءاستفاده قرار گرفتهاند، حدود ۱۰٫۵ مورد بوده است. این میانگین در فاصله ژانویه تا اوت ۲۰۲۶ به ۱۸ مورد در ماه رسیده است. همچنین GTIG در همین هشت ماه، ۱۴۱ آسیبپذیری متمایز را شناسایی کرده که پس از افشا، در دنیای واقعی مورد بهرهبرداری قرار گرفتهاند؛ رقمی که از کل ۱۲۷ آسیبپذیری مورد بهرهبرداری در تمام سال ۲۰۲۵ بیشتر است.
با این حال، اینجا نیز باید از یک برداشت اشتباه جلوگیری کرد. طبق دادههای Google، تنها حدود ۰٫۲۳ درصد از تمام آسیبپذیریهای افشاشده در سال ۲۰۲۶ تا پایان اوت، در بهرهبرداری فعال مشاهده شدهاند؛ یعنی تقریباً یک مورد از هر ۴۳۱ آسیبپذیری. بنابراین افزایش تعداد CVEها به این معنا نیست که هزاران آسیبپذیری تازه در حال حمله به سازمانها هستند. مسئله اصلی، توانایی مهاجمان برای شناسایی سریعتر موارد ارزشمند و تبدیل آنها به ابزار حمله است.
نقش هوش مصنوعی دقیقاً چیست؟
نقطه مهم گزارش GTIG همینجاست. Google معتقد است هوش مصنوعی بهطور قابل اندازهگیری در حال تغییر سرعت کشف و بهرهبرداری از آسیبپذیریها و حتی نوع آسیبپذیریهایی است که بیشتر کشف میشوند.
یکی از سناریوهای مهم، استفاده از مدلهای زبانی و ابزارهای هوش مصنوعی برای تحلیل سریع تغییرات نسخههای نرمافزار، تفاوت میان نسخههای قبل و بعد از انتشار وصله، توضیحات مربوط به آسیبپذیری و کدهای اثبات مفهوم یا PoC است.
در چنین شرایطی مهاجم الزاماً برای پیدا کردن یک آسیبپذیری کاملاً ناشناخته منتظر نمیماند. ممکن است اطلاعات مربوط به یک آسیبپذیری جدید منتشر شود، وصله آن در دسترس قرار بگیرد و سپس مهاجم با کمک ابزارهای هوش مصنوعی، تغییرات ایجادشده در کد را بررسی کند تا بفهمد نقص امنیتی دقیقاً در کجا قرار داشته و چگونه میتوان از آن سوءاستفاده کرد.
این همان جایی است که مفهوم N-day vulnerability اهمیت بیشتری پیدا میکند؛ آسیبپذیریای که قبلاً شناسایی و افشا شده، اما هنوز همه سازمانها آن را وصله نکردهاند.
تهدید جدید الزاماً «Zero-Day بیشتر» نیست
شاید مهمترین نکته گزارش Google همین تفاوت باشد.
تعداد آسیبپذیریهای zero-day مورد بهرهبرداری در سال ۲۰۲۶ نسبت به سال قبل افزایش داشته، اما رشد آن به اندازه رشد کلی بهرهبرداری از آسیبپذیریها نبوده است. میانگین بهرهبرداری از zero-dayها از حدود ۸ مورد در ماه در سال ۲۰۲۵ به حدود ۱۱ مورد در ماه در فاصله ژانویه تا اوت ۲۰۲۶ رسیده است. در ماه اوت نیز ۲۲ مورد بهرهبرداری از zero-day ثبت شده است.
در مقابل، Google میگوید بخش قابلتوجهی از رشد بهرهبرداری در سال ۲۰۲۶ به سلاحسازی سریعتر N-dayها مربوط میشود. یعنی مهاجمان بیش از آنکه صرفاً به دنبال کشف یک نقص کاملاً جدید باشند، میتوانند از اطلاعاتی که درباره آسیبپذیریهای شناختهشده منتشر شده استفاده کنند و با سرعت بیشتری آنها را به ابزار حمله تبدیل کنند.
این تغییر برای سازمانها اهمیت زیادی دارد؛ زیرا یک آسیبپذیری شناختهشده ممکن است از نظر تیم فناوری اطلاعات «مشکل حلشده» تلقی شود، اما اگر وصله آن هنوز روی بخشی از زیرساخت نصب نشده باشد، برای مهاجم همچنان یک نقطه ورود بالقوه است.
آسیبپذیریهای پرخطر هم در حال افزایشاند
موضوع فقط افزایش تعداد CVEها نیست. GTIG میگوید تعداد آسیبپذیریهایی که در طبقهبندی داخلی این گروه در رده High-Risk قرار میگیرند، از ۱۳۱ مورد در ژانویه به ۳۵۰ مورد در اوت ۲۰۲۶ رسیده است؛ رشدی معادل ۱۶۷ درصد. با وجود این افزایش، آسیبپذیریهای High-Risk در اوت همچنان تنها حدود ۳ درصد از کل آسیبپذیریهای افشاشده را تشکیل میدادند.
Google همچنین گزارش میکند که آسیبپذیریهای کشفشده با کمک AI، در مقایسه با کشفهای سنتی، سهم بیشتری از موارد با پیامدهای جدیتر مانند Remote Code Execution (RCE) دارند. این مسئله نشان میدهد ارزش AI صرفاً در افزایش تعداد یافتهها نیست؛ بلکه میتواند ترکیب و کیفیت فنی آسیبپذیریهای شناساییشده را نیز تغییر دهد.
در عین حال، رشد آسیبپذیریهای پرخطر را نمیتوان بهطور کامل به هوش مصنوعی نسبت داد. GTIG بخشی از افزایش را ناشی از چرخههای افشای گسترده برخی فروشندگان و پروژهها میداند. برای نمونه، مجموعهای از افشاهای مربوط به TOTOLINK و همچنین چرخههای بهروزرسانی Oracle و Linux در افزایش تعداد آسیبپذیریهای High-Risk نقش داشتهاند.
چرا مدل سنتی وصلهکردن دیگر کافی نیست؟
مدل سنتی مدیریت آسیبپذیری معمولاً بر یک منطق ساده استوار است: آسیبپذیری شناسایی میشود، شدت آن مشخص میشود، وصله منتشر میشود و سازمان تلاش میکند آن را نصب کند.
اما وقتی تعداد آسیبپذیریها در یک ماه به بیش از ۱۰ هزار مورد میرسد، انتظار برای بررسی تکتک آنها و وصلهکردن همه موارد با اولویت یکسان عملاً منطقی نیست.
به همین دلیل GTIG پیشنهاد میکند سازمانها از mass patching بدون اولویتبندی به سمت مدیریت آسیبپذیری مبتنی بر Threat Intelligence حرکت کنند؛ یعنی علاوه بر شدت فنی یک نقص، عواملی مانند وجود exploit، استفاده مهاجمان از آن، در معرض اینترنت بودن سامانه، اهمیت دارایی و احتمال سوءاستفاده نیز در اولویتبندی دخالت داشته باشد.
این تغییر نگاه برای شرکتها و سازمانهای ایرانی هم اهمیت دارد. یک آسیبپذیری با امتیاز بالا لزوماً فوریترین مشکل یک سازمان نیست؛ ممکن است یک نقص با شدت متوسط، به دلیل وجود exploit عمومی، قرار گرفتن سامانه در اینترنت و استفاده از آن در یک سرویس حیاتی، خطر بسیار بیشتری ایجاد کند.
وقتی تعداد CVEها زیاد میشود، «انتخاب» مهمتر از «پچکردن» میشود
افزایش حجم آسیبپذیریها یک پیام مدیریتی مهم دارد: امنیت سایبری دیگر فقط مسئله پیدا کردن آسیبپذیری نیست؛ مسئله اصلی تصمیمگیری درباره این است که کدام آسیبپذیری باید همین حالا رسیدگی شود.
برای تیمهای امنیتی، این یعنی باید میان «شدت» و «ریسک واقعی» تفاوت قائل شوند. CVSS میتواند اطلاعات مهمی درباره شدت فنی یک آسیبپذیری ارائه کند، اما بهتنهایی نمیگوید مهاجمان واقعاً از آن استفاده میکنند یا خیر.
وجود exploit در فضای عمومی، مشاهده حمله واقعی، قرار گرفتن دارایی در معرض اینترنت، اهمیت سرویس، نوع دادههای قابل دسترسی و وضعیت وصله در سازمان، همگی میتوانند اولویت واقعی را تغییر دهند.
در چنین شرایطی، Threat Intelligence، مدیریت داراییها، پایش مداوم و خودکارسازی فرآیند وصله از ابزارهای مکمل به اجزای اصلی مدیریت آسیبپذیری تبدیل میشوند.
هوش مصنوعی برای مدافعان هم یک فرصت است
تصویر ارائهشده توسط این گزارش فقط یک رقابت یکطرفه به نفع مهاجمان نیست.
همان فناوریهایی که میتوانند برای تحلیل کد، پیدا کردن نقص و ساخت مسیر حمله استفاده شوند، در اختیار مدافعان نیز قرار گرفتهاند. Google پیشتر ابزارهایی مانند Big Sleep را برای کشف آسیبپذیریها و قابلیتهای مبتنی بر هوش مصنوعی برای کمک به اصلاح کد معرفی کرده است.
بنابراین مسئله اصلی در سالهای آینده احتمالاً این نخواهد بود که «آیا AI در امنیت سایبری استفاده میشود یا نه؟»؛ بلکه رقابت بر سر این خواهد بود که کدام طرف سریعتر میتواند از AI برای پیدا کردن، اعتبارسنجی، اولویتبندی و رفع آسیبپذیری استفاده کند.
مهاجم میتواند از AI برای کوتاهکردن مسیر رسیدن از یک advisory به exploit استفاده کند و مدافع میتواند از همان فناوری برای کوتاهکردن مسیر رسیدن از یک هشدار امنیتی به شناسایی دارایی آسیبپذیر و اعمال وصله استفاده کند.
جمعبندی؛ مشکل فقط ۱۰ هزار CVE نیست
عدد ۱۰٬۷۴۰ آسیبپذیری در یک ماه بهتنهایی نباید باعث شود تصور کنیم همه این موارد تهدیدهای فعال هستند. دادههای Google نشان میدهد بخش بسیار کوچکی از آسیبپذیریهای افشاشده واقعاً در حملات مشاهده شدهاند.
اما همین گزارش یک تغییر مهم را نشان میدهد: حجم اطلاعات امنیتی با سرعت زیادی در حال افزایش است، بهرهبرداری از آسیبپذیریهای شناختهشده نیز بیشتر شده و هوش مصنوعی میتواند سرعت تحلیل و تبدیل این اطلاعات به عملیات را افزایش دهد.
در چنین فضایی، داشتن یک فهرست بلند از CVEها دیگر مزیت امنیتی محسوب نمیشود. سازمانی مزیت بیشتری دارد که بتواند از میان هزاران هشدار، چند مورد واقعاً خطرناک برای زیرساخت خودش را سریعتر شناسایی و قبل از مهاجم برای آنها اقدام کند.
به همین دلیل، عصر جدید مدیریت آسیبپذیری را شاید بتوان نه عصر «آسیبپذیریهای بیشتر»، بلکه عصر تصمیمگیری سریعتر درباره آسیبپذیریهای مهمتر دانست.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
عدد ۱۰ هزار آسیبپذیری در ماه در نگاه اول ترسناک است، اما نکته مهمتر پشت این عدد پنهان شده است: دیگر نمیتوان امنیت را با تعداد وصلههای نصبشده یا تعداد CVEهای بررسیشده سنجید.
وقتی مهاجم میتواند با کمک AI یک advisory، patch و PoC را سریعتر تحلیل کند، پنجره زمانی سازمان برای واکنش کوتاهتر میشود. در این وضعیت، سازمانی که فقط منتظر گزارش آسیبپذیری بماند و بعد با یک فرآیند دستی و طولانی سراغ وصله برود، ممکن است حتی با وجود تیم امنیتی قدرتمند، از مهاجم عقب بماند.
از طرف دیگر، نباید هر افزایش آماری را به حساب «انفجار تهدید» گذاشت. خود Google نیز تأکید کرده که بخش زیادی از افزایش تعداد CVEها به فرآیندهای افشا و تخصیص شناسه مربوط است و تنها بخش بسیار کوچکی از آسیبپذیریهای افشاشده در حملات واقعی مشاهده شدهاند. مسئله واقعی، ترکیب سرعت، اولویت و قابلیت بهرهبرداری است.
برای سازمانهای بزرگ، اپراتورها، بانکها و زیرساختهای حیاتی، این تغییر یک نتیجه روشن دارد: مدیریت آسیبپذیری باید از یک فهرست وظایف IT به یک فرآیند تصمیمگیری مبتنی بر تهدید تبدیل شود. در چنین مدلی، پرسش اصلی این نیست که «چند CVE داریم؟»؛ بلکه این است که کدام آسیبپذیری همین حالا میتواند به دارایی مهم ما برسد و آیا مهاجم برای سوءاستفاده از آن ابزار دارد؟
FAQ
آیا واقعاً هر ماه بیش از ۱۰ هزار آسیبپذیری کشف میشود؟
بر اساس دادههای Google Threat Intelligence، تعداد آسیبپذیریهای افشاشده در اوت ۲۰۲۶ به ۱۰٬۷۴۰ مورد رسید. این عدد مربوط به آسیبپذیریهای افشاشده و ثبتشده است و به این معنا نیست که ۱۰ هزار حمله یا ۱۰ هزار تهدید فعال وجود داشته است.
آیا هوش مصنوعی باعث دو برابر شدن آسیبپذیریها شده است؟
نمیتوان چنین رابطه علتومعلولی مستقیمی را از گزارش Google نتیجه گرفت. GTIG میگوید AI بهطور قابل اندازهگیری در حال تغییر سرعت و نوع کشف و بهرهبرداری از آسیبپذیریهاست، اما افزایش تعداد CVEها عوامل دیگری مانند سیاستهای تخصیص CVE و چرخههای افشای فروشندگان نیز دارد.
آیا همه آسیبپذیریهای جدید خطرناک هستند؟
خیر. طبق دادههای GTIG، تنها حدود ۰٫۲۳ درصد از آسیبپذیریهای افشاشده در سال ۲۰۲۶ تا پایان اوت در بهرهبرداری فعال مشاهده شدهاند. بنابراین تعداد CVEها بهتنهایی معیار مناسبی برای تعیین ریسک نیست.
N-day چیست و چرا اهمیت آن بیشتر شده است؟
N-day به آسیبپذیریای گفته میشود که قبلاً شناسایی و افشا شده و معمولاً اطلاعاتی درباره آن در دسترس است، اما ممکن است برخی سازمانها هنوز آن را وصله نکرده باشند. Google معتقد است مهاجمان میتوانند با استفاده از AI تحلیل آسیبپذیریهای شناختهشده و تبدیل آنها به ابزار بهرهبرداری را سریعتر کنند.
آیا Zero-Dayها هم بیشتر شدهاند؟
افزایش وجود داشته، اما طبق گزارش GTIG رشد آن محدودتر از رشد کلی بهرهبرداری از آسیبپذیریها بوده است. میانگین بهرهبرداری از zero-dayها از حدود ۸ مورد در ماه در سال ۲۰۲۵ به حدود ۱۱ مورد در ماه در فاصله ژانویه تا اوت ۲۰۲۶ رسیده است.
منابع
- گزارش رسمی Google Threat Intelligence Group درباره روند کشف و بهرهبرداری از آسیبپذیریها در عصر AI
- گزارش Google درباره تهدیدهای مبتنی بر هوش مصنوعی و روندهای بهرهبرداری از آسیبپذیریها
- گزارش Google درباره تکامل عملیات مهاجمان از Prompting تا Agentic AI