Среднее время жизни уязвимости — 29 месяцев: разбор практик раскрытия CVE

2026-08-12 · Бельский.ком
По данным IBM X-Force 2025, от публикации CVE до реального устранения в организациях проходит в среднем 29 месяцев — два с половиной года открытого окна для атакующих. Mandiant M-Trends добавляет: 38% инцидентов начинаются с эксплуатации уязвимостей, это обогнало даже фишинг. Перед исследователем всегда стоит дилемма: публиковать баг сразу — значит вооружить злоумышленников, молчать — позволить вендору тихо похоронить отчёт без CVE и advisory. Как индустрия пришла к балансу: в 1993-м появился мейлинг-лист Bugtraq с открытой публикацией багов, к середине 2000-х стандартом стала coordinated vulnerability disclosure — приватное уведомление вендора с дедлайном около 90 дней (планка, заданная Google Project Zero в 2014-м). Сегодня самая частая проблема — найти, кому писать. Рабочий алгоритм: проверить /.well-known/security.txt (стандарт RFC 9116), поискать программу на bug bounty платформах (HackerOne, Bugcrowd, Standoff, BI.ZONE), написать на security@company.com, а при тишине — подключить национальный CERT. Детали уязвимости через непрофильные каналы раскрывать не стоит. Полная статья: https://clck.su/dGehg
Подписывайтесь на наши каналы:
← Все новости