گزارش شرکت VulnCheck نشان میدهد از میان 1,061 آسیبپذیری که در نیمهٔ اول 2026 با کمک هوش مصنوعی شناسایی شدهاند، تنها 14 مورد (معادل 1.3%) بهرهبرداری تأییدشده داشتهاند.
اعداد و واقعیتها
پروژهٔ Glasswing متعلق به Anthropic بیش از 23,000 یافته تولید کرد؛ از این میان 126 مورد منتشر و تنها یک حملهٔ تأییدشده گزارش شد. این آمار نشان میدهد حجم بالای یافتههای خودکار لزوماً به معنای افزایش ریسک واقعی نیست.
سرعت حملات در حال افزایش است
اگرچه نرخ کلی بهرهبرداری پایین است، اما پنجرهٔ زمانی تا اولین سوءاستفاده کوتاهتر شده است: نیمی از گزارشها، اولین بهرهبرداری تأییدشده را ظرف 80 روز از افشای نقص مشاهده کردهاند که نسبت به 120 روز سال قبل کاهش قابلتوجهی است. حدود 200 مورد ظرف یک ماه هدف حمله قرار گرفتهاند؛ یعنی هرچند تعداد حملات نسبتاً اندک است، اما وقتی رخ میدهد سرعت نفوذ افزایش یافته است.
کدام اهداف بیش از همه در معرضاند؟
سیستمهای مدیریت محتوا (CMS) بیشترین سهم را دارند و تقریباً یکسوم موارد را تشکیل میدهند. گزارش همچنین محصولات و ابزارهای هوش مصنوعی را بهعنوان سطح حملهٔ نوظهور معرفی میکند؛ از ابزارهای ساخت مدل تا رابطهای عامل (agent interfaces) که میتوانند نقطهٔ ورود جدیدی برای مهاجمان ایجاد کنند.
پیام برای تیمهای دفاعی
حجم وسیع یافتهها توسط ابزارهای خودکار اطلاعات کافی دربارهٔ خطر واقعی به دست نمیدهد. برای اولویتدهی مؤثر باید روی موارد زیر تمرکز کرد:
- تمرکز بر داراییهای در دسترس عمومی: سرویسهای روبهاینترنت، CMS و APIهای عمومی در معرضترین داراییها هستند.
- استفاده از دادههای تهدید: گزارشها را ذیل استانداردهایی مانند CVE و مشاورههایی مانند OWASP فیلتر و اولویتبندی کنید.
- کاهش پنجرهٔ اصلاح: با توجه به کوتاهتر شدن زمان تا اولین بهرهبرداری، بستههای پچ و اصلاحات باید سریعتر اعمال شوند.
- نظارت ویژه بر محصولات AI: ابزارهای ساخت مدل و رابطهای عامل را بهعنوان نقاط حساس در معماری امنیتی در نظر بگیرید.
چکفهرست فوری برای تیمهای امنیتی
- فهرستبرداری (inventory) و اولویتدهی داراییهای آنلاین.
- اعمال پچهای حیاتی و مانیتورینگ تغییرات ظرف 24–72 ساعت برای موارد بحرانی.
- یکپارچهسازی تلگرامهای تهدید (threat intel) و هویتدهی نمونههای بهرهبرداری واقعی برای کاهش نویز.
چشمانداز
ابزارهای مبتنی بر هوش مصنوعی قادر به کشف سریعتر و گستردهتر آسیبپذیریها هستند؛ اما کشف صرف بهمعنای تهدید فوری نیست. اولویتبندی مبتنی بر معرضیت و تهدید واقعی، کاهش پنجرهٔ زمان تا بهرهبرداری و تمرکز بر سرویسهای کلیدی، مسیر مؤثر دفاع در برابر حملات آینده است.
منابع بیشتر
برای بررسی مفصلتر، گزارشهای VulnCheck و اطلاعات مرجع CVE را ببینید.





