پنجره سلاح‌سازی اکسپلویت‌ها از هفته‌ها به ساعت‌ها فروپاشیده است

اشتراک‌گذاری:
پنجره سلاح‌سازی اکسپلویت‌ها از هفته‌ها به ساعت‌ها فروپاشیده است

فاصله میان افشای عمومی یک آسیب‌پذیری و اولین بهره‌برداری واقعی از آن، از میانگین ۵۶ روز در سال ۲۰۲۴ به حدود ۱۰ ساعت در حال حاضر کاهش یافته است. در برخی موارد ثبت‌شده، بهره‌برداری حتی پیش از انتشار وصله آغاز می‌شود — زمانی منفی برای بهره‌برداری که دو سال پیش پوچ به نظر می‌رسید. چرخه‌های پچ که بر اساس دوره‌های ماهانه و پنجره‌های ۳۰ روزه طراحی شده بودند، هرگز برای این وضعیت ساخته نشده بودند و این ناهماهنگی اکنون بزرگ‌ترین عامل تیترهای نقض امنیتی است.

این یک فرضیه نیست. این الگویی است که پشت تقریباً هر داستان بزرگ بهره‌برداری‌ای قرار دارد که IRCNF در دو هفته گذشته پوشش داده است — و خودِ این الگو خبر است، نه یک CVE خاص.

اعداد پشت این فروپاشی

در سال ۲۰۲۵ رکورد ۴۸,۱۸۵ CVE منتشر شد، یعنی حدود ۱۳۱ مورد در روز، در مقایسه با ۴۰,۰۰۹ مورد سال قبل. این حجم به‌تنهایی تریاژ دستی را برای اکثر تیم‌های امنیتی غیرممکن می‌کند. علاوه بر آن، ۴۷.۷٪ از آسیب‌پذیری‌های افزوده‌شده به کاتالوگ KEV سازمان CISA در سال ۲۰۲۵ همان سال شناسه CVE داشتند، یعنی مهاجمان افشاهای سال جاری را سریع‌تر از توان پردازش مدافعان سلاح‌سازی می‌کنند. طی هفته اول افشا، بیش از ۵۴٪ از آسیب‌پذیری‌های حساس مورد بهره‌برداری فعال قرار می‌گیرند. میانه زمان تا بهره‌برداری گسترده اکنون تنها ۵ روز است.

در همین حال، واکنش تولیدکنندگان با این سرعت هماهنگ نشده است. حتی برای آسیب‌پذیری‌هایی که تأیید شده مورد بهره‌برداری فعال هستند، تولیدکنندگان به طور میانگین ۱۵ روز طول می‌کشد تا وصله ارائه دهند. برای نقص‌های حیاتی یا بحرانی به‌طور کلی — که هنوز شناخته نشده مورد بهره‌برداری قرار گرفته‌اند — میانگین زمان پچ در سال ۲۰۲۵ برابر ۵۴.۸۱ روز بود.

چهار مورد اخیر که این الگو را نشان می‌دهند

پژوهشگران Wiz زنجیره‌ای از سه CVE در JFrog Artifactory را ردیابی کردند که مهاجمان از آن برای کاشت درهای پشتی مبتنی بر Rust در خطوط لوله ساخت شرکت‌های Fortune 100 طی یک کمپین ۲۴ روزه استفاده کردند.

واحد تحقیقات تهدید Acronis یک بازیگر مرتبط با چین، ردیابی‌شده با نام Red Heron، را مستند کرد که یک آسیب‌پذیری Gitea (CVE-2026-60004) را ظرف چند روز پس از افشا به یک چارچوب هک کاملاً خودکار تبدیل کرد.

Cisco Talos بهره‌برداری فعال از یک نقص با CVSS ۱۰.۰ در Cisco Firepower Management Center (CVE-2026-20079) را به گروه APT به نام Sandworm و اپراتورهای باج‌افزار Qilin نسبت داد.

و زمانی که GitLab این ماه یک آسیب‌پذیری با CVSS ۱۰.۰ (CVE-2026-85706) را افشا کرد، مهلت رفع نقص CISA برای آژانس‌های فدرال در همان روز افشا فرارسید.

چرا این شکاف همچنان گسترده‌تر می‌شود

سه نیرو این شتاب را هدایت می‌کنند. اول، مهندسی معکوس با کمک AI مهاجمان را قادر ساخته بسیار سریع‌تر از تفاوت پچ یا اثبات مفهوم به یک اکسپلویت کارآمد برسند. دوم، مدل واکنشی سبک KEV، هرچند مفید، اساساً یک شاخص تأخیری است. سوم، حجم خالص: با انتشار ۱۳۱ CVE در روز، حتی تیم‌های امنیتی با کارکنان کافی نمی‌توانند دستی قابلیت بهره‌برداری و تأثیر کسب‌وکار را برای هر افشا ارزیابی کنند.

چه چیزی واقعاً باید تغییر کند

پاسخ عملی «سریع‌تر پچ کنید» به صورت انتزاعی نیست — بلکه تغییر این است که کدام آسیب‌پذیری‌ها توجه فوری دریافت کنند و چگونه رفع نقص ارائه شود. سیستم‌های رو به اینترنت، زیرساخت CI/CD، و هرچیزی با سابقه کاتالوگ KEV برای تولیدکننده‌اش باید در SLA پچ همان هفته باشند، نه ماهانه. اولویت‌بندی باید سیگنال‌های قابلیت بهره‌برداری (عضویت در KEV، در دسترس بودن PoC عمومی، امتیاز EPSS) را بالاتر از نمره خام CVSS وزن دهد. جایی که پچ نمی‌تواند ظرف ۷۲ ساعت پس از افشا برای نرم‌افزار هدف فعال مستقر شود، پچ مجازی از طریق قوانین WAF یا تقسیم‌بندی شبکه باید به عنوان پل عمل کند. هر تیمی که هنوز بر اساس مدل ذهنی «سه‌شنبه پچ به‌علاوه ۳۰ روز» کار می‌کند باید این مدل را برای هرچیزی با مواجهه واقعی اینترنتی از قبل شکسته بداند.

اشتراک‌گذاری:
پنجره سلاح‌سازی اکسپلویت‌ها از هفته‌ها به ساعت‌ها فروپاشیده است | AIO APEX