Глобалната система, която каталогизира технологичните уязвимости, е достатъчно устойчива, за да оцелее при настоящата вълна от доклади за грешки, генерирани от изкуствен интелект (ИИ), която тревожи експертите по киберсигурност. Това заявиха ключови лидери на системата миналата седмица по време на дискусионни панели на две конференции за сигурност.
Програмата Common Vulnerabilities and Exposures (CVE) – чиито уникални идентификатори на уязвимости са основата на цялата индустрия за киберсигурност – „ще намери начин да се мащабира“, каза Линдзи Церковник, началник на отдел за реагиране и координиране на уязвимости в Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA), по време на конференцията Black Hat USA. „CVE ще продължи да процъфтява и да се подобрява, и аз съм много позитивно настроена за това.“
В същото време лидерите на програмата признаха монументалните проблеми, пред които са изправени в момента. „Тези [уязвимости] се появяват с темпото на ИИ“, сподели Елизабет Айгнър, старши мениджър по политиката за киберсигурност в Microsoft, на конференцията DEF CON, „но ние все още ги създаваме и обработваме в човешки мащаб.“
Програмата CVE, управлявана от изследователската организация с нестопанска цел MITRE и контролирана от CISA, е изправена пред най-голямото предизвикателство в своята 27-годишна история, тъй като изследователите по сигурността заливат програмата с доклади за грешки, генерирани от напреднали модели на ИИ. Разработчиците на търговски софтуер и софтуер с отворен код се борят да се справят с потока от доклади за уязвимости, някои от които са напълно неточни. Самата програма CVE все още се възстановява от криза в началото на 2025 г., която накара някои експерти по киберсигурност да поставят под въпрос нейното бъдеще.
Тези проблеми заплашваха да парализират базата данни с уязвимости, която се счита за един от най-важните ресурси за киберсигурност в света.
По време на панелите на двете конференции лекторите описаха приливна вълна от доклади за уязвимости, която надхвърля всичко, което са виждали досега. GitHub, един от над 530-те органи за номериране на CVE (CNA), упълномощени да издават идентификатори за нови уязвимости, е публикувал повече от 7000 от тези идентификатори досега през 2026 г. Според Медисън Фикорили от GitHub това е годишен рекорд за CNA. „Това не е състезание“, каза тя на DEF CON. „Това е тревожна метрика.“
CISA също усеща притискането. Екипът за реагиране на уязвимости на агенцията се справя с между 360 и 400 случая едновременно, каза Церковник. „Това е ясна разлика от това, което виждахме преди година и преди това“, добави тя на DEF CON. „Това, което ни се докладва, се увеличава.“
Дори най-големите технологични компании в света изпитват затруднения.
„Хората ме питат дали това е новото нормално и аз отговарям – да, така е, поне засега“, сподели Лиза Олсън, главен мениджър на програми за сигурност в Microsoft, основен CNA.
Първите четири месеца на 2026 г. бяха пълни с „ИИ спам“ (AI slop), каза Фикорили на DEF CON, посочвайки безкраен поток от неточни доклади за грешки, генерирани от ИИ, които заляха поддържащите софтуера лица. Оттогава, според нея, моделите са се подобрили и са започнали да генерират предимно валидни доклади. Но тези подобрения също така направиха дефектните доклади за грешки по-трудни за идентифициране. Фикорили сподели, че докладите „могат да бъдат толкова убедителни и следователно да отнемат толкова много от времето ви, че в много случаи може да е по-лесно просто да кажете: „Добре, това изглежда достатъчно валидно. Просто ще го поправя.“
Въпреки че ИИ подхранва претоварването с доклади, той би могъл също така да помогне на специалистите по реагиране на уязвимости да филтрират шума. Моделите на ИИ понякога са по-добри от хората при откриването на дефекти, въпреки че техният недетерминиран характер означава, че те невинаги ще откриват едни и същи дефекти от едни и същи изходни данни.
CISA проучва внимателно как да автоматизира аспекти от процеса на сортиране на уязвимости, опитвайки се да избегне претоварването на своя ограничен персонал.
„При такова увеличение на мащаба, къде мога да използвам тези ресурси най-добре и най-ефективно?“ каза Церковник на DEF CON. „Как да взема една работа, която вече е наистина трудна, и да се уверя, че хората могат да се съсредоточат върху нещата, които наистина имат значение?“
Програмата CVE също търси начини да привлече нови решения.