Журнал "Information Security/ Информационная безопасность" #3, 2026

Сокращение аналитики в NVD Одним из ключевых событий весны 2026 г. стало изменение политики Нацио- нальной базы уязвимостей США – NVD. Еще в 2024 г. у нее накопилось серьез- ное отставание в обработке CVE, а поток новых уязвимостей продолжал расти: за первый квартал текущего года их было зарегистрировано на 26% больше, чем годом ранее, а относительно 2024 г. рост составил 74%. В апреле 2026 г. стало ясно, что прежней модели работы NVD больше не будет. Теперь расширенное обогащение получают только приоритетные уязви- мости, отобранные по внутренним кри- териям. Для остальных CVE остаются лишь базовые данные – идентификатор и краткое описание. Для разработки сигнатур этого часто недостаточно – требуются детальные сведения о затро- нутых версиях и контексте эксплуата- ции. В результате нагрузка на аналити- ков растет, потому что данные прихо- дится собирать из бюллетеней вендо- ров, GitHub-коммитов, форумов, баз эксплойтов, рассылок НКЦКИ и про- фильных каналов. Информация при этом разнородна, нередко противоречи- ва и плохо поддается автоматической нормализации. Дополнительная проблема заключается в том, что вендоры часто раскрывают детали уже после выпуска патчей. С уче- том задержки публикации в NVD, сигна- туры могут появляться у пользователей с приличной задержкой относительно фак- тического появления уязвимости в инфра- структуре. Один из недавних примеров: CVE-2026-44378 закрыта 6 мая, патч вышел 7 мая, в NVD уязвимость опубли- кована 27 мая, а CPE в NVD добавлен 2 июня. Если следовать привычному алго- ритму получения сведений, то мог пройти почти месяц между закрытием уязвимости и появлением сигнатуры. Причины роста количества уязвимостей Одним из факторов бурного роста числа уязвимостей стало развитие искус- ственного интеллекта. LLM-модели значительно ускорили поиск уязвимо- стей – их используют для анализа кода, фаззинга и поиска опасных паттернов. Это приводит к росту количества обна- руживаемых проблем. Для рынка ИБ это одновременно и плюс, и минус. С одной стороны, повы- шаются шансы раннего выявления уязвимостей, но с другой – резко уве- личивается объем низкокачественных и дублирующихся сообщений. Вайб-кодинг как новый источник уязвимостей Рост числа уязвимостей связан не только с более быстрым обнаружением благодаря ИИ, но и с ускорением их появления в коде. Вайб-кодинг, при котором разработка активно делегиру- ется LLM-моделям, уже стал распро- страненной практикой в небольших командах и стартапах. Однако автома- тически сгенерированный код далеко не всегда проходит полноценную про- верку безопасности. Исследования показывают, что LLM- модели нередко воспроизводят небез- опасные паттерны. Например, работа Broken by Default (Корнелльский уни- верситет, апрель 2026 г.) на основе формальной верификации 3500 фраг- ментов сгенерированного ИИ кода выявила уязвимости более чем в 55% исследуемых случаев. Даже прямые указания генерировать безопасный код лишь незначительно снижали число ошибок. Ограничения CVSS при приоритизации При росте числа уязвимостей еще актуальнее становится вопрос: можно ли эффективно выделять среди них самые опасные? И здесь особенно заметной становится старая проблема отрасли – субъективность CVSS. Несмотря на недостатки, именно CVSS во многих компаниях остается главным критерием приоритизации. Однако его значение зависит от субъективной интер- претации сложности эксплуатации, необходимости привилегий и трактовки влияния на инфраструктуру. Стоит отме- тить, что версия 4.0 расширила набор метрик и лучше детализировала модель вектора, но проблему субъективности заполнения этих метрик она не решила полностью, да и само появление новой версии не означает, что старые уязви- мости будут по ней пересчитаны. Ранее NVD хотя бы обеспечивала относительно единообразную независи- мую оценку большого числа CVE. Теперь ситуация меняется: рынок все чаще будет опираться исключительно на оцен- ки самих вендоров. Возникает закономерный вопрос: насколько объективными будут такие оценки? У вендоров существует есте- ственный конфликт интересов. Высокий CVSS означает репутационные риски, необходимость срочного реагирования 22 • СПЕЦПРОЕКТ Проблемы источников сведений об уязвимостях в 2026 году 2026 году ИБ-рынок столкнулся с парадоксом: информации об уязвимостях стало больше, чем когда-либо, однако ее качество, полнота и пригодность для практической работы заметно снизились. В Мария Тимофеева, аналитик RedCheck Рис. 1. Окно уязвимости CVE-2026-44378 Фото: ??????

RkJQdWJsaXNoZXIy Mzk4NzYw