Атакуващите експлоатират значителна част от уязвимостите дори преди защитниците да получат публикувано CVE (Common Vulnerabilities and Exposures).

През първата половина на 2026 г. за 23,43% от известните експлоатирани уязвимости е имало доказателства за активно експлоатиране на или преди деня на публикуване на тяхното CVE. Този процент е малко по-нисък от регистрираните 28,93% през 2025 г., но като цяло темпото на експлоатиране се увеличава.

Медианното време между публикуването на CVE и включването на дадена уязвимост в базата данни с известни експлоатирани уязвимости (KEV) на VulnCheck е спаднало от 120 дни през 2025 г. на едва 80 дни през първите шест месеца на 2026 г.

През този период VulnCheck идентифицира 495 уязвимости, за които е потвърдено, че се експлоатират в реална среда. Това подчертава постоянното предизвикателство пред защитниците: публичното оповестяване не създава задължително безопасен прозорец за отстраняване на уязвимостта.

В много случаи киберпрестъпниците може вече да разполагат с код за експлоатиране, да сканират за уязвими системи или да са компрометирали цели още преди формалното присвояване на CVE. Освен това обемът на CVE расте по-бързо от темпото, с което те се потвърждават като експлоатирани.

Издаването на CVE е нараснало с 45% в сравнение с предходния шестмесечен период, докато броят на известните експлоатирани уязвимости се е увеличил с 10%. В резултат на това съотношението на KEV към новопубликуваните CVE е спаднало до 1,4% в сравнение с пика от 2,7% през втората половина на 2023 г.

Това обаче не означава, че защитниците са изложени на по-малък риск. Доказателства за експлоатиране често се появяват седмици, месеци или дори години след разкриването.

През първата половина на 2026 г. приблизително 200 CVE са достигнали статус на известни експлоатирани в рамките на едва 31 дни от публикуването им – темп, съвместим с предходните години. Бързото нарастване на новите CVE изпревари ранното експлоатиране, но темпото все още е оперативно рисково.

Системите за управление на съдържанието (CMS) са най-насочваната технологична категория, съставляваща около една трета от всички KEV, проследявани от VulnCheck. Голяма част от тази дейност е свързана с уязвимости в WordPress плъгини.

Въпреки това атакуващите са се насочили и към други платформи, включително Drupal, Ghost и Kentico Xperience. Тази тенденция подчертава необходимостта от непрекъснато инсталиране на корекции за сигурност както за ядрата на CMS, така и за разширенията от трети страни.

Мрежовите периферни устройства също остават основна цел. Новоексплоатираните уязвимости засягат продукти от вендори като Cisco, Palo Alto Networks, Check Point, F5, Juniper, Fortinet, SonicWall, Ubiquiti, D-Link и Netgear.

Устройствата с достъп до интернет са особено привлекателни за атакуващите, тъй като успешното експлоатиране може да осигури директен достъп до корпоративните мрежи.

Продуктите с изкуствен интелект също стават част от повърхността за атака. VulnCheck наблюдава атаки срещу инструменти, използвани за разработка на AI модели, мащабиране на работни натоварвания, AI шлюзове, агенти и автоматизация на работни процеси.

Злонамерени субекти, насочени към уязвимости в LangFlow, включително CVE-2026-0769 и CVE-2026-5027, са забелязани да събират идентификационни данни, да внедряват криптоминьори и да се опитват да извършват странично движение в мрежите.

Въпреки опасенията относно откриването на уязвимости с помощта на AI, данните все още не показват, че откритите от AI недостатъци е по-вероятно да бъдат експлоатирани.

От 1061 уязвимости, свързани с откриване чрез изкуствен интелект, само 14 (или 1,3%) са потвърдени като експлоатирани в реална среда. Организациите трябва да дадат приоритет на отстраняването на уязвимости въз основа на риска, да се фокусират върху системи с достъп до интернет и да коригират потвърдените експлоатирани уязвимости възможно най-бързо.