Интернет не стал вдвое дырявее за один год, но скорость поиска его старых дефектов изменилась радикально. К 17 сентября проект CVE.ICU насчитал 66 401 опубликованную уязвимость против 33 512 примерно к той же дате 2025 года, тогда как за весь 2022 год в базе появилось около 25 тысяч CVE. Главный сдвиг произошёл не в коде, а в способности находить спрятанные в нём ошибки.
Сам по себе рост числа CVE не доказывает, что современный софт стал менее безопасным. В июне организация FIRST связала рекордный поток записей с ИИ-поиском, улучшением раскрытия проблем и расширением экосистемы CVE. Тогда прогноз на весь 2026 год повысили примерно до 66 тысяч, но рынок прошёл эту отметку уже в середине сентября, то есть более чем за три месяца до конца года.
Показательнее всего изменения видны у крупных разработчиков. Сентябрьский выпуск Microsoft охватил 974 CVE и поставил новый рекорд, а июльское обновление Oracle включило 1448 новых исправлений безопасности против 309 годом ранее. Ранее SecurityLab уже разбирал, как ИИ превратил сотни исправлений за один день из исключения в новую рабочую реальность для администраторов.
Google столкнулась с тем же эффектом в Chrome. В версиях 149 и 150 команда исправила 1072 проблемы безопасности, больше, чем в предыдущих 23 крупных выпусках вместе. ИИ помогает не только искать дефекты, но и воспроизводить отчёты, оценивать серьёзность, подбирать изменения в коде и писать тесты. На фоне такого потока Chrome уже ускоряет цикл выпуска защитных обновлений.
Mozilla получила похожий результат после проверки Firefox моделью Anthropic Mythos. Один цикл анализа выявил 271 уязвимость, вошедшую в Firefox 150. Раньше одна серьёзная находка в хорошо защищённом продукте могла стать отдельным событием, теперь разработчики получают сотни проблем за один проход и вынуждены одновременно проверять результаты, менять код и готовить новые сборки.
Новая скорость вскрыла главный дисбаланс. Поиск можно почти линейно масштабировать вычислительными ресурсами, тогда как проверка отчётов, изменение кода, тестирование и выпуск обновлений всё ещё требуют времени разработчиков. Британский NCSC предупреждает, что одно обнаружение уязвимости не делает систему безопаснее, пока команда не устранила проблему и не доставила исправление пользователям.
При этом поток CVE нельзя автоматически приравнивать к потоку реальных атак. FIRST отмечала, что число уязвимостей с подтверждённой эксплуатацией или высокой вероятностью эксплуатации росло заметно медленнее общего количества записей. Для защитников важнее не пытаться закрыть десятки тысяч проблем одинаково быстро, а отделять действительно опасные дефекты от массового фонового шума.
Злоумышленники получают те же инструменты ускорения. ИИ умеет искать ошибки, строить цепочки эксплуатации и анализировать свежие изменения кода, поэтому промежуток между выпуском исправления и появлением рабочего эксплойта сокращается. Уже в июне модель Anthropic собирала цепочки повышения привилегий для Windows за часы вместо прежних недель.
Проблема поэтому лежит не в самом факте появления ИИ, а в накопленном техническом долге и старом темпе реакции на уязвимости. Автоматизация внезапно сделала невидимый запас дефектов измеримым и массовым. Чем быстрее машины просматривают миллионы строк кода, тем сильнее индустрии приходится перестраивать не поиск ошибок, а проверку, приоритизацию и доставку исправлений.
Крупные разработчики уже перестраивают конвейеры под новый темп. Google переводит Chrome на более частые обновления безопасности и тестирует два выпуска в неделю, Microsoft автоматизирует анализ находок, а открытые проекты сталкиваются с нагрузкой, которую нельзя снять одним увеличением вычислений. ИИ не создал накопленные уязвимости, но сделал прежний цикл работы с ними слишком медленным.
