Уязвимостите в софтуера се превръщат в експлойти в рамките на часове, докато екипите за сигурност на приложенията носят натрупани закъснения за корекции, които датират от години.

Докладът „AppSec Overflow 2026“ на Contrast Security се основава на телеметрия, събрана от вътрешността на стотици хиляди работещи приложения и приложни програмни интерфейси (API).

Атакуващите достигат до средностатистическо приложение веднъж на всеки четири минути. По-голямата част от този трафик е автоматизирано разузнаване – скенери, които картографират слабостите и каталогизират услугите. По-малка част показва злонамерен код за експлойт и опити за манипулиране на поведението на приложенията. Contrast регистрира 42 потвърдени, реални опита за експлойт на приложение всеки месец, което означава, че уязвимостта не е била просто проучена, а е била задействана.

Ненадеждното десериализиране води класацията сред тези потвърдени експлойти, последвано от преминаване по пътя (path traversal) и подмяна на методи (method tampering). SQL инжекциите се появяват в първите пет техники за атака във всеки индустриален сектор, проследяван от Contrast – от финанси до здравеопазване и производство.

Натрупаните закъснения за сигурност се разпростират над година. Приложенията, наблюдавани от Contrast, съдържат средно 106 констатации за уязвимости в код, разработен на местно ниво, включително 22 с висока или критична степен на сериозност. Екипите за разработка и сигурност отстраняват само малка част от тях всеки месец, а коригирането на уязвимост в приложение с най-висока степен на сериозност отнема средно 92 дни. Пропуските от тип „Spring4Shell“ и „Log4Shell“, макар и на години, все още се срещат масово в производствената телеметрия.

„В продължение на двадесет години дисциплината за сигурност на приложенията (AppSec) се организираше около състезание: намери уязвимостта, реши дали тя е важна и я коригирай преди някой със злонамерени намерения да я открие пръв“, казва Джеф Уилямс, технически директор в Contrast Security. „Изкуственият интелект сложи край на това състезание и защитниците го загубиха. Сега виждаме как уязвимостите се превръщат в оръжие за часове, докато средното време за отстраняване на критична уязвимост отнема седмици или месеци.“

Програмите за награди за открити грешки (bug bounty) се оттеглят. Проектът „Zero Day Clock“, който обобщава сигнали за експлойти от над 83 000 CVE, регистрира средно време за експлоатиране на уязвимост от над две години през 2018 г. Тази цифра спада под една година до 2021 г., а по-голямата част от експлоатираните уязвимости през 2025 г. са превърнати в оръжие в рамките на три седмици. Вследствие на това HackerOne спря новите подавания към програмата „Internet Bug Bounty“ през март 2026 г. Node.js също спря своята програма за награди малко след това, позовавайки се на загубата на това финансиране.

Изкуственият интелект променя уравнението и от двете страни. Contrast пусна три скенера с изкуствен интелект върху една и съща кодова база и установи, че те са съгласни по едва 5 процента от констатациите. Стартирането на един и същ скенер три пъти срещу идентичен код възпроизвежда само 17 процента от неговите собствени констатации. Сканирането на кодова база от 2 милиона реда с инструменти с изкуствен интелект струва около 315 долара такси за API, но приоритизирането и анализирането на резултатите струва около 128 000 долара.

„Изкуственият интелект няма да реши този проблем чрез приоритизиране и имаме данните, които да го докажат“, отбелязва Дейвид Линднър, директор по информационна сигурност (CISO) в Contrast Security. „Тези инструменти не са съгласни помежду си; те се разминават със себе си от едно стартиране до следващото и нито един от тях не може да ми каже как се държи приложението ми, когато някой действително го атакува.“

Оценките за сериозност и данните за експлойтите сочат в различни посоки. CVSS оценките за сериозност и EPSS оценките за вероятност от експлойт носят ценна информация сами по себе си. Сред CVE списъците на CISA за известни експлоатирани уязвимости, 82 процента имат EPSS оценка от 90 процента или по-висока. Въпреки това две CVE в набора от данни – „CVE-2006-1547“ и „CVE-2023-38180“ – носят CVSS оценка от 7.5 с EPSS оценки под 25 процента, като и двете са потвърдени като експлоатирани в реални условия.

Над 60 процента от приложенията са обект на по-малко от 3000 атаки на месец, докато повече от една четвърт поемат над 30 000 атаки месечно.