گزارش شرکت VulnCheck نشان می‌دهد از میان 1,061 آسیب‌پذیری که در نیمهٔ اول 2026 با کمک هوش مصنوعی شناسایی شده‌اند، تنها 14 مورد (معادل 1.3%) بهره‌برداری تأییدشده داشته‌اند.

اعداد و واقعیت‌ها

پروژهٔ Glasswing متعلق به Anthropic بیش از 23,000 یافته تولید کرد؛ از این میان 126 مورد منتشر و تنها یک حملهٔ تأییدشده گزارش شد. این آمار نشان می‌دهد حجم بالای یافته‌های خودکار لزوماً به معنای افزایش ریسک واقعی نیست.

سرعت حملات در حال افزایش است

اگرچه نرخ کلی بهره‌برداری پایین است، اما پنجرهٔ زمانی تا اولین سوءاستفاده کوتاه‌تر شده است: نیمی از گزارش‌ها، اولین بهره‌برداری تأییدشده را ظرف 80 روز از افشای نقص مشاهده کرده‌اند که نسبت به 120 روز سال قبل کاهش قابل‌توجهی است. حدود 200 مورد ظرف یک ماه هدف حمله قرار گرفته‌اند؛ یعنی هرچند تعداد حملات نسبتاً اندک است، اما وقتی رخ می‌دهد سرعت نفوذ افزایش یافته است.

آمار آسیب‌پذیری‌های کشف‌شده با هوش مصنوعی

کدام اهداف بیش از همه در معرض‌اند؟

سیستم‌های مدیریت محتوا (CMS) بیشترین سهم را دارند و تقریباً یک‌سوم موارد را تشکیل می‌دهند. گزارش همچنین محصولات و ابزارهای هوش مصنوعی را به‌عنوان سطح حملهٔ نوظهور معرفی می‌کند؛ از ابزارهای ساخت مدل تا رابط‌های عامل (agent interfaces) که می‌توانند نقطهٔ ورود جدیدی برای مهاجمان ایجاد کنند.

پیام برای تیم‌های دفاعی

حجم وسیع یافته‌ها توسط ابزارهای خودکار اطلاعات کافی دربارهٔ خطر واقعی به دست نمی‌دهد. برای اولویت‌دهی مؤثر باید روی موارد زیر تمرکز کرد:

  • تمرکز بر دارایی‌های در دسترس عمومی: سرویس‌های روبه‌اینترنت، CMS و APIهای عمومی در معرض‌ترین دارایی‌ها هستند.
  • استفاده از داده‌های تهدید: گزارش‌ها را ذیل استانداردهایی مانند CVE و مشاوره‌هایی مانند OWASP فیلتر و اولویت‌بندی کنید.
  • کاهش پنجرهٔ اصلاح: با توجه به کوتاه‌تر شدن زمان تا اولین بهره‌برداری، بسته‌های پچ و اصلاحات باید سریع‌تر اعمال شوند.
  • نظارت ویژه بر محصولات AI: ابزارهای ساخت مدل و رابط‌های عامل را به‌عنوان نقاط حساس در معماری امنیتی در نظر بگیرید.

چک‌فهرست فوری برای تیم‌های امنیتی

  • فهرست‌برداری (inventory) و اولویت‌دهی دارایی‌های آنلاین.
  • اعمال پچ‌های حیاتی و مانیتورینگ تغییرات ظرف 24–72 ساعت برای موارد بحرانی.
  • یکپارچه‌سازی تلگرام‌های تهدید (threat intel) و هویت‌دهی نمونه‌های بهره‌برداری واقعی برای کاهش نویز.

چشم‌انداز

ابزارهای مبتنی بر هوش مصنوعی قادر به کشف سریع‌تر و گسترده‌تر آسیب‌پذیری‌ها هستند؛ اما کشف صرف به‌معنای تهدید فوری نیست. اولویت‌بندی مبتنی بر معرضیت و تهدید واقعی، کاهش پنجرهٔ زمان تا بهره‌برداری و تمرکز بر سرویس‌های کلیدی، مسیر مؤثر دفاع در برابر حملات آینده است.

منابع بیشتر

برای بررسی مفصل‌تر، گزارش‌های VulnCheck و اطلاعات مرجع CVE را ببینید.