NOVA обнаружила 14 090 уязвимостей нулевого дня за 60 дней: эпоха патч-окна закончилась
Число, которое руководители платформ должны усвоить до следующего заседания совета директоров, — 14 090. Именно столько подтверждённых уязвимостей извлекла единственная автономная система, проработавшая два месяца, из open-source проектов, от которых транзитивно зависит большинство fintech-, iGaming- и крипто-стеков. Если ваш бюджет безопасности на 2026 год строился на предположении, что темп появления CVE будет примерно таким же, как в 2024 году, это предположение устарело, и каждый последующий контракт — от вашего WAF-вендора до модели укомплектования SOC-команды — затронут этим изменением.
Цифры
Результаты работы системы Network and Open-Source Vulnerability Analyzer от Palo Alto, раскрытые Unit 42 4 августа, — это тот тип данных, который пересматривает плановые допущения. NOVA проанализировала 3 915 open-source проектов в шести крупных экосистемах примерно за 60 дней и выдала 14 090 подтверждённых находок. Лишь 85 из них совпали с чем-либо в публичных источниках уязвимостей, и даже эти 85 были по большей части опубликованы спустя два-восемь недель после того, как NOVA их уже обнаружила. 40% находок получили оценку высокой или критической степени серьёзности.
Для сравнения: OSS-Fuzz от Google запустился в 2016 году и к августу 2023-го помог выявить и устранить более 10 000 уязвимостей в 1 000 проектах. Это семь лет специализированной автоматизации при поддержке одной из наиболее финансируемых инфраструктурных команд в отрасли. NOVA сгенерировала сопоставимый объём за два месяца — и сделала это с конвейером, не требующим участия человека вплоть до финального этапа раскрытия.
Разбивка по экосистемам важна для всех, кто занимается математикой рисков в цепочке поставок. Go лидировал по количеству проектов: 1 636 проектов и 3 281 находка, затем шёл JavaScript/TypeScript — 2 197 проектов и 2 836 находок. Далее распределение переворачивается: PHP — 17 проектов, 2 740 находок; C/C++ — 39 проектов, 1 925 находок; Java/JVM — 14 проектов, 1 784 находки. Несколько кодовых баз на Ruby, Python, Lua и Perl добавили ещё 1 524.
Обратите особое внимание на это инверсию. Кластеры PHP и Java означают, что устаревшие веб-платформы и корпоративные серверы по-прежнему являются золотыми жилами уязвимостей, когда компетентный анализатор действительно читает их от начала до конца. Цифры по Go и JS означают, что современные экосистемы пакетов производят меньше ошибок на пакет, но охватывают большее количество зависимостей ниже по цепочке. Оба фактора важны для команды платформы, но относятся к разным столбцам реестра рисков. Большинство проанализированных проектов содержали менее 10 000 строк кода, хотя NOVA также работала с кодовыми базами объёмом более миллиона строк. База данных CVE вот-вот поглотит волну, к которой она не была архитектурно готова.
Что здесь действительно нового
Автономный поиск ошибок — не новость. Фаззеры, статические анализаторы и движки символьного выполнения обрабатывают открытый исходный код уже десятилетие. Новизна — в форме конвейера. NOVA не просто находит кандидатов на уязвимости. Она изучает историю проекта, читает исходный код, определяет кандидатов, создаёт рабочий proof of concept, детерминированно проверяет срабатывание в чистой среде, генерирует патч-кандидат и готовит отчёт о раскрытии. Это полный жизненный цикл уязвимости — от разведки до пакета для ответственного раскрытия — без участия человека вплоть до финального проверочного шлюза.
Экономическое следствие: предельная стоимость создания новой эксплуатируемой уязвимости, готовой к патчингу, только что рухнула. Unit 42 отмечает, что наилучшие результаты дал ансамбль frontier-моделей и open-weight моделей в сочетании со специализированными инструментами безопасности и автоматизированными harness-системами. Такая ансамблевая архитектура воспроизводима. Любая хорошо финансируемая наступательная команда, как и каждая государственная программа, может создать её вариант. Защитная команда fintech-компании на стадии Series B — нет.
Есть вторая новизна, заслуживающая внимания. Те 85 находок, совпавших с публичными источниками, были по большей части опубликованы спустя два-восемь недель после обнаружения NOVA. В операционных терминах: система подобного рода даёт своему оператору двухмесячную фору перед публичным потоком CVE. Для злоумышленника, запускающего аналогичный конвейер против тех же экосистем, это — постоянное асимметричное окно против любой кодовой базы, от которой зависит ваш стек. Каталог CISA KEV по своей природе является запаздывающим индикатором. Теперь он стал запаздывать ещё сильнее.
Ответом Palo Alto, объявленным одновременно с исследованием, стал Advanced Virtual Patching — решение, которое обещает развёртывание защиты в течение часов по сравнению со среднеотраслевым окном в 55 дней, используя так называемую vaulted protection для поставки мер защиты ещё до выхода upstream-патча. Вопрос о том, выполняет ли этот конкретный продукт свои обещания, — отдельная тема. Архитектурное направление — митигации на уровне сети, наперегонки с потоком AI-генерируемых эксплойтов — теперь единственная разумная стратегия для команд, которые не могут перестроить свой SDLC за шесть месяцев.
Что уже заложено в цены для команд безопасности
Технически грамотные CTO закладывали в бюджет тезис «ИИ ускорит наступательные операции» как минимум восемнадцать месяцев. Что не было учтено — так это соотношение. Показатель новизны 99,4% при 14 090 находках означает, что публичная система раскрытия уязвимостей больше не является разумным показателем того, что существует в вашем графе зависимостей. Это меняет рамку нескольких переговоров с вендорами, происходящих прямо сейчас.
SCA-инструменты, ориентированные на опубликованные CVE, скоро будут выглядеть недостаточными. Если ваш контракт Snyk, Dependabot или аналогичного сервиса обновляется в четвёртом квартале, вопрос теперь не «чья база данных больше», а «как выглядит ваша дорожная карта по приёму AI-генерируемых потоков раскрытий от клиринговых центров вроде Lightwell и Akrites». Palo Alto направляет раскрытия NOVA через эти клиринговые центры. Ожидайте, что они станут привратниками нового уровня раскрытий, а следом последует разговор о лицензировании.
Руководитель платформы в любой вертикали, чувствительной к регулированию — лицензированный iGaming, регулируемый fintech, здравоохранение, — должен на этой неделе спросить своего CFO, структурированы ли текущие расходы на WAF и сетевую безопасность как капитальные затраты или как сервисный контракт с оговорками о пересмотре. Потому что аргументы в пользу переноса бюджета от endpoint-защиты и SIEM в сторону inline-митигации сети с SLA на развёртывание в течение дня только что стали существенно весомее, а вендоры, не способные взять на себя обязательства по SLA в часах, а не неделях, быстро потеряют долю рынка. Категория виртуального патчинга, дремавшая десятилетие, вот-вот переживёт свой звёздный час, и действующие игроки рынка это понимают.
Что не учтено в ценах: влияние на рынок найма. Если небольшая команда с правильным ансамблем может генерировать такой объём находок, ценность специалиста среднего уровня по уязвимостям, в основном занимающегося триажем публичных CVE, падает. Ценность старшего исследователя, способного проектировать и эксплуатировать автономный конвейер обнаружения, резко возрастает. Зарплатные диапазоны в инженерии безопасности раздвоятся в течение двенадцати месяцев.
Контрарный взгляд
Консенсусная интерпретация этого исследования такова: наступательные возможности решительно вырвались вперёд. Я бы частично оспорил эту трактовку. NOVA — инструмент защитника, управляемый вендором-защитником, раскрытый ответственно через клиринговые центры, с автоматически генерируемыми патчами. Те же возможности в тех же руках материально ускоряют upstream-исправления. Если Palo Alto и аналогичные компании возьмут на себя обязательство непрерывно запускать эти конвейеры против тысячи наиболее критичных зависимостей и отправлять патчи upstream, open-source цепочка поставок может стать заметно более безопасной через восемнадцать месяцев, чем сегодня.
Пессимистичный сценарий предполагает, что злоумышленник создаст аналогичный конвейер. Это реальный риск, но он не бесплатен. Запуск ансамбля frontier-моделей по тысячам проектов влечёт за собой немалые вычислительные расходы. Создание harness-системы валидации и генератора PoC — нетривиальная инженерная задача. Государственные игроки абсолютно это сделают. Группировки, занимающиеся вымогательством, в конечном счёте тоже. Но массовый злоумышленник среднего уровня по-прежнему вынужден ждать публичного раскрытия, чтобы реверсировать патчи, — именно этот рабочий процесс и призван сломать Advanced Virtual Patching. Разрыв между наступательными возможностями высшего уровня и массовой атакой может фактически увеличиться, а защитники могут сосредоточить ресурсы на первом.
Ключевые выводы
- Публичный поток CVE теперь является запаздывающим индикатором на два месяца и более. Любая архитектура безопасности, предполагающая, что CVE представляют передовой рубеж известных уязвимостей, нуждается в пересмотре с учётом частных каналов раскрытий от AI-ориентированных исследовательских программ.
- Виртуальный патчинг переходит из категории «приятно иметь» в основную бюджетную статью. Команды с 55-дневными циклами патчинга структурно уязвимы. Митигация на уровне сети с SLA в часах, а не неделях — единственный реалистичный мост, и выбору вендора следует придавать большой вес в следующем цикле продления.
- Охват цепочки поставок важнее размера кодовой базы. Цифры по Go и JavaScript показывают, что небольшие пакеты с широким нисходящим распространением несут такой же риск, как крупные монолитные серверы. SBOM-инструментарий, не способный выразить транзитивный радиус поражения, недостаточен.
- Найм раздваивается. Роли триажа CVE сужаются. Роли строителей конвейеров и harness-инженеров привлекают повышенное вознаграждение. Планируйте зарплатные диапазоны и архитектуру должностей заблаговременно, до выхода заявок Q1 2027 года.
- Отношения с клиринговыми центрами — новая зависимость. Lightwell и Akrites, а также их последователи, встанут между AI-генерируемыми открытиями и публичным раскрытием. Руководители платформ должны выстраивать каналы приёма данных уже сейчас, не дожидаясь первого инцидента.
Команды, оценивающие свою архитектуру безопасности на 2027 год, должны задать себе конкретный вопрос: если следующая высококритичная уязвимость в вашем графе зависимостей будет обнаружена автономным конвейером, которым вы не управляете, раскрыта клиринговому центру, на который вы не подписаны, и превращена в оружие до попадания в публичный CVE-поток, — каков ваш компенсирующий контроль, кто за него платит и когда?
Часто задаваемые вопросы
В: Что такое NOVA и чем она отличается от таких инструментов, как OSS-Fuzz?
NOVA — это Network and Open-Source Vulnerability Analyzer от Palo Alto, агентная система, которая использует ансамбль frontier AI-моделей и специализированных инструментов безопасности для автономного выполнения полного жизненного цикла уязвимости: от анализа исходного кода до создания PoC, валидации, генерации патча и подготовки отчёта о раскрытии. В отличие от OSS-Fuzz, который фокусируется на фаззинге входных данных отдельных проектов, NOVA читает код и рассуждает о кандидатах на уязвимости от начала до конца без участия человека вплоть до финальной проверки.
В: Должны ли команды безопасности перестать полагаться на публичные CVE-фиды?
Нет, но им следует перестать рассматривать публичные CVE-фиды как полные. Данные NOVA показывают, что публичный поток раскрытий отстаёт от автономного обнаружения на два-восемь недель в случаях совпадения, а 99,4% находок NOVA были полностью новыми. Фиды остаются необходимыми, но их нужно дополнять частными каналами раскрытий, виртуальным патчингом и митигациями на уровне сети, не зависящими от опубликованного CVE для срабатывания.
В: Как это меняет аргументы в пользу виртуального патчинга на уровне сети?
Это существенно их укрепляет. Когда обнаружение уязвимостей ускоряется, а патч-окно сужается, среднеотраслевой 55-дневный цикл традиционного развёртывания патчей становится неприемлемым. Митигации на уровне сети, способные развёртываться в течение часов — в идеале ещё до публикации upstream-патча, — становятся единственным реалистичным контролем для окон уязвимости, которые раньше измерялись неделями.
Sysdig выпускает Secure AI, пока злоумышленники автоматизируют цепочку атак
Sysdig Secure AI вышел в общий доступ: обещает в 10 раз больше расследований при снижении затрат на 88%, пока AI-управляемые атаки становятся задокументированной реальностью.
Work Panel: Vishing SaaS, Превращающий Службы Поддержки в Векторы Взлома
Исследование Okta раскрывает Work Panel — трёхролевую vishing-платформу с самоуничтожением DNS, клонирующую страницы входа Okta, Microsoft 365 и Salesforce в промышленных масштабах.
ShutterGap: Почему ежедневные проверки CSPM пропускают 99% утечек AWS-снимков
Исследование ShutterGap компании Aryon Security показывает: 20% публичных снимков RDS исчезают менее чем за две минуты. Ежедневные сканирования CSPM не видят того, что пропадает за 120 секунд.




