از ۴۸ هزار CVE فقط ۵۸ تا واقعاً خطرناکن
خلاصهٔ کاملتر
گروه تحقیقاتی Black Kite تو گزارش سالانهی زنجیره تأمین ۲۰۲۶ یه پیام مرکزی داره: مشکل دیگه حجم آسیبپذیریها نیست، سرعتـه. به گفتهی نویسندهها، تو ۲۰۲۳ بهطور میانگین پنج روز طول میکشید تا یه آسیبپذیری بعد از افشا مورد سوءاستفاده قرار بگیره، ولی تو ۲۰۲۵ این عدد به منفی هفت روز رسیده؛ یعنی مهاجمها معمولاً یه هفته قبل از اینکه نقص عمومی بشه یا وصلهای وجود داشته باشه، دارن ازش استفاده میکنن. وقتی هم که دسترسی اولیه به محیط یه تأمینکننده گرفته بشه، تحویلش به یه گروه دیگه (مثلاً اپراتور باجافزار) بهطور میانه فقط ۲۲ ثانیه طول میکشه.
نکتهی مهم گزارش اینه که حجم زیاد مساوی با ریسک زیاد نیست. از بیش از ۴۸ هزار CVE که تو ۲۰۲۵ منتشر شده (۱۸ درصد بیشتر از سال قبل)، حدود ۸۰۰ تاشون عملاً تو دنیای واقعی اکسپلویت شدن و از اون بین فقط ۵۸ تا هم از طریق OSINT قابل کشف بودن و هم امتیاز EPSS بالایی داشتن که تهدید هدفمند واقعی محسوب بشن. بلککایت اسم این ۵۸ تا رو «Code Red» گذاشته.
نویسندهها یه چارچوب چهارمرحلهای برای اولویتبندی معرفی میکنن که هر تیم مدیریت ریسک شخصثالث میتونه ازش استفاده کنه. مرحلهی اول کشفپذیری با OSINTـه: اگه یه نقص از بیرون قابل پیدا کردن نباشه، در مقیاس بزرگ اکسپلویت نمیشه و همین فیلتر اکثر CVEها رو حذف میکنه. مرحلهی دوم امتیاز EPSS بالای ۶۰ درصده که احتمال اکسپلویت شدن تو ۳۰ روز آینده رو تخمین میزنه. مرحلهی سوم نگاشت به تأمینکنندههاست تا مشخص بشه کدوم نقص واقعاً داخل اکوسیستم خودته، و مرحلهی چهارم همه رو ترکیب میکنه.
به گفتهی گزارش، هوش مصنوعی هم بهعنوان تقویتکننده و هم بهعنوان یه دستهی حملهی جدید وارد بحث شده. تو ۲۰۲۵ تعداد ۲۱۳۰ تا CVE مرتبط با AI منتشر شده که ۳۴.۶ درصد بیشتر از سال قبله، و ابزارهای کدنویسی مثل GitHub Copilot و Cursor و Claude Code اولین CVEهای با شدت بالاشون رو ثبت کردن. prompt injection (تزریق دستور به مدل) حالا یه دستهی آسیبپذیری جدی شده که اغلب امتیاز CVSS بالای ۹.۰ میگیره و نویسندهها بهش میگن «RCE جدید» برای سیستمهای عاملمحور.
یه شکاف امنیتی هم بین شرکتهای بزرگ و کوچیک داره بازتر میشه. شرکتهای بزرگ با ابزارهای گرون اسکن، زمان کشف رو به میانگین ۱۴ روز رسوندن، ولی تأمینکنندههای کوچیک و نگهدارندههای نرمافزار متنباز هنوز بهطور میانگین ۱۹۷ روز برای کشف وقت میبرن. نرمافزار متنباز بهتنهایی ۱۴.۴ درصد از کل ریسک قابل کشف رو تشکیل میده و نویسندهها میگن مهاجمها دارن تمرکزشون رو به همین تأمینکنندههای «رده دو» منتقل میکنن.
نکات کلیدی:
- از بیش از ۴۸ هزار CVE سال ۲۰۲۵، فقط ۵۸ تا تهدید واقعی برای زنجیره تأمین بودن
- میانگین زمان تا اکسپلویت به منفی هفت روز رسیده؛ یعنی حمله قبل از افشای عمومی
- چارچوب چهارمرحلهای: کشفپذیری OSINT، امتیاز EPSS بالای ۶۰٪، نگاشت تأمینکننده، و ترکیب همه
- CVEهای مرتبط با هوش مصنوعی ۳۴.۶٪ رشد کردن و prompt injection شده تهدید درجهیک
- نرمافزار متنباز و تأمینکنندههای کوچیک حلقهی ضعیف زنجیرهان




