Бум внедрения ИИ для поиска уязвимостей в программном обеспечении пока не привел к прогнозируемому всплеску кибератак. Согласно аналитическому отчету компании VulnCheck, из 1 061 уязвимости, выявленной при активном участии инструментов искусственного интеллекта, лишь 14 случаев (около 1,3%) были использованы злоумышленниками в реальных атаках. Этот показатель соответствует средним значениям для уязвимостей, найденных классическими методами, и не демонстрирует аномального роста.

Рост количества записей в базах данных
При этом объем обнаруженных дыр в безопасности заметно вырос. В Национальной базе уязвимостей США (NVD) за период с 1 января по 27 июля 2026 года зарегистрировано 45 207 записей — это почти столько же, сколько за весь рекордный 2025 год. Если динамика сохранится, итоговый показатель за год может оказаться вдвое выше предыдущего.
Ярким примером стала компания Oracle, которая в рамках июльского обновления устранила 1 449 проблем против 309 годом ранее. Компания Microsoft также отчиталась о рекордных 622 закрытых уязвимостях, официально отметив вклад нейросетей в их обнаружение. Тем не менее, эксперты VulnCheck подчеркивают, что рост числа найденных ошибок не конвертируется в пропорциональное увеличение угроз.
Реальные угрозы против общей статистики
За первую половину 2026 года VulnCheck зафиксировала всего 495 случаев эксплуатации уязвимостей. Общее число записей CVE увеличилось на 45%, однако количество реально используемых в атаках проблем выросло лишь на 10%. Доля CVE, которые стали инструментом в руках хакеров, упала до 1,4% — для сравнения, в конце 2023 года этот показатель достигал 2,7%.
Исследователи детально изучили проект Glasswing от Anthropic, который позиционировался как эталон поиска багов с помощью ИИ. Система Claude нашла 23 019 потенциальных дефектов, однако, по данным VulnCheck, лишь 1 611 записей были признаны значимыми, а статус CVE получили только 126 из них. В реальных атаках была задействована всего 1 уязвимость из этого списка.

Специалисты отмечают, что львиная доля «найденных» проблем — заслуга самих разработчиков, которые интегрируют ИИ в процессы внутреннего аудита. Это приносит пользу: когда производитель закрывает брешь до того, как о ней узнают злоумышленники, безопасность экосистемы только выигрывает.
Ускорение цикла атак и новые цели
Несмотря на обнадеживающую статистику, риски сохраняются. Время между публикацией уязвимости и её первой эксплуатацией сократилось: медианное значение уменьшилось со 120 дней в 2025 году до 80 дней в первом полугодии 2026-го. Агентство CISA (США) настаивает на сокращении срока патчинга до 3 дней для критически опасных уязвимостей.
Кроме того, сама инфраструктура ИИ становится целью. VulnCheck выявила 28 уязвимостей в системах ИИ, причем 10 из них уже были использованы хакерами. Примером служит взлом платформы LangFlow: злоумышленники получили доступ к учетным данным для OpenAI и Claude, после чего развернули майнеры и предприняли попытки проникновения внутрь корпоративных сетей.
На данный момент можно сделать вывод: ИИ значительно ускорил процесс выявления ошибок в коде, однако не создал фундаментального преимущества для киберпреступников. Напротив, технология стала надежным инструментом превентивной защиты в руках разработчиков.






