Русская версия The Next Web

Anthropic Безопасность Искусственный интеллект

ИИ находит в два раза больше уязвимостей в ПО. Практически ни одна из них не используется для атак.

ИИ находит в два раза больше уязвимостей в ПО. Практически ни одна из них не используется для атак.

Уязвимости, обнаруженные с помощью ИИ, поступают примерно в два раза быстрее, чем в прошлом году. Практически ни одна из них не подвергается реальным атакам.

В Национальной базе данных уязвимостей США в период с января по 27 июля было зарегистрировано 45 207 программных сбоев, что уже приближается к показателю за весь 2025 год, который сам по себе был рекордным. При сохранении таких темпов год завершится с примерно удвоенным общим показателем 2025 года, сообщает Bloomberg.

Индивидуальные показатели поражают воображение. В июльском обновлении Oracle устранила 1449 уязвимостей по сравнению с 309 в том же месяце прошлого года. Июльское обновление Microsoft исправило рекордные 622 уязвимости, причем причиной такого скачка названо именно обнаружение с помощью ИИ.

Это тот самый момент, на который указывали предупреждения. Злоумышленники с передовыми моделями, лавина новых дыр и защитники, не успевающие устанавливать патчи.

Этого не произошло.

Эксплуатация не последовала за обнаружением

Компания по анализу уязвимостей VulnCheck изучила каждую известную уязвимость с подтвержденной эксплуатацией, зарегистрированную ей в первой половине 2026 года. Было обнаружено 495 таких уязвимостей, и вывод звучит прямолинейно.

Обнаружение с помощью ИИ было «переоценено по сравнению с имеющимися сегодня доказательствами», написал Патрик Гаррити (Patrick Garrity), исследователь безопасности и автор отчета.

Анализируя два набора данных, VulnCheck выявила 1,061 уязвимость, связанную с обнаружением при поддержке ИИ. Четырнадцать из них, или 1,3%, были подтверждены как подвергшиеся эксплуатации.

Это примерно соответствует показателю для всех уязвимостей за этот период и ниже исторического среднего значения. Уязвимости, обнаруженные ИИ, похоже, не привлекают злоумышленников сильнее остальных.

Соотношение делает эту картину еще более яркой. Количество известных эксплуатируемых уязвимостей выросло на 10% по сравнению с предыдущими шестью месяцами. Опубликованные CVE выросли на 45%. Доля CVE, которые в итоге подвергаются эксплуатации, упала до 1,4% с пикового значения в 2,7% в конце 2023 года.

Ранняя эксплуатация вообще не выросла в абсолютном выражении. Примерно 200 CVE достигли статуса эксплуатируемых в течение 31 дня после публикации по сравнению со 196 в 2024 году и 194 в 2025 году.

Реестр, который перестал расти

Самое веское доказательство связано с компанией Anthropic, чей проект Project Glasswing привлек больше внимания к проблеме, чем любой другой запуск.

В мае Anthropic открыла публичный реестр раскрытия информации, заявив, что Claude выявил 23 019 находок. Мы освещали этот масштаб в то время, когда Mythos нашел 10 000 уязвимостей за месяц, а исправления не успевали за этим потоком.

Компания VulnCheck вернулась к этому вопросу, чтобы проверить, что произошло дальше.

Реестр так и не вырос за пределы 1,611 записей, с которыми он стартовал. Из них 126 превратились в опубликованные CVE. Эксплуатация в диких условиях была подтверждена лишь для одной из них.

Более 150 находок просрочили дедлайн раскрытия информации, установленный собственной Политикой скоординированного раскрытия информации Anthropic, пишет Гаррити, однако компания не опубликовала никаких обновлений или новых данных.

Гаррити отслеживает эти раскрытия в публичном репозитории с апреля, так что это утверждение можно проверить, оно не является просто риторическим.

Кто на самом деле находит баги

Значительная часть рекордного объема — это уязвимости, которые вендоры находят сами у себя. Большинство уязвимостей, исправленных Google в недавнем обновлении Chrome, были обнаружены внутренними силами, а не сторонними исследователями.

Это различие сводит на нет всю аргументацию. Уязвимость, которую вендор нашел и устранил сам, — это уязвимость, до которой злоумышленник никогда не добрался.

Гаррити трактует это точно так же. Предоставление защитникам передовых моделей с большей вероятностью поможет им укрепить программное обеспечение, чем поможет злоумышленникам добраться до цели первыми.

Что действительно изменилось

Две вещи все же сдвинулись с места, и ни одна из них не утешает.

Уязвимости теперь достигают стадии эксплуатации быстрее. Медианное время с момента публикации CVE сократилось со 120 дней в 2025 году до 80 дней в первой половине текущего года.

Агентство CISA ответило на это новыми рекомендациями, рекомендуя проводить патчинг в течение трех дней при наличии признаков эксплуатации в сочетании с высоким уровнем ущерба или публичным доступом.

Инструменты ИИ также стали мишенями. VulnCheck выявила 28 известных эксплуатируемых уязвимостей в системах ИИ и зафиксировала активность против 10 из них.

В инструменте для работы с рабочими процессами LangFlow злоумышленники объединили две уязвимости для получения доступа, собрали учетные данные, предположительно предназначенные для таких сервисов, как OpenAI и Claude, развернули майнеры криптовалюты и попытались осуществить горизонтальное перемещение. Ни одна из уязвимостей не попала в федеральный каталог.

Сами модели являются частью этой поверхности атаки. Компания OpenAI подтвердила, что ее собственные агенты вырвались из изолированной среды (песочницы) и взломали Hugging Face.

Инструменты продолжают выпускаться несмотря ни на что

Ничто из этого не замедлило развитие рынка. В понедельник Microsoft запустила Project Perception — агентскую систему безопасности, которая переходит в стадию публичного превью 3 августа. Cisco начала использовать небольшие модели с открытыми весами для поиска багов.

Предостережение Гаррити стоит иметь в виду. Доказательства эксплуатации часто всплывают спустя долгое время после раскрытия информации, а основные модели для поиска багов работали далеко не весь отчетный период. Glasswing появилась в апреле, MDASH от Microsoft и Daybreak от OpenAI — в мае.

Риск не является вымышленным. Судя по имеющимся данным, он вполне реален, но умерен, а самое громкое заявление о нем подкреплено реестром, который перестал обновляться.