Skip to content
RiverCore
NOVA Знайшла 14 090 Zero-Day за 60 Днів: Вікно для Патчів Зникло
zero-day vulnerabilitiesOSS securitypatch managementautonomous vulnerability discovery open sourcefintech OSS zero-day risk 2026

NOVA Знайшла 14 090 Zero-Day за 60 Днів: Вікно для Патчів Зникло

6 сер 20267 хв. читанняMarina Koval

Число, яке керівники платформ мають засвоїти перед наступною зустріччю з радою директорів, — 14 090. Саме стільки підтверджених вразливостей одна автономна система витягла з відкритих проєктів, від яких транзитивно залежать більшість fintech-, iGaming- і крипто-стеків, працюючи лише два місяці. Якщо ваш бюджет безпеки на 2026 рік будувався на припущенні, що темп появи CVE залишатиметься приблизно таким самим, як у 2024 році, це припущення вже застаріло — і кожен контракт нижче по ланцюгу, від вашого WAF-вендора до моделі кадрового забезпечення SOC, зазнає наслідків.

Цифри

Сирий результат роботи Network and Open-Source Vulnerability Analyzer від Palo Alto, розкритий Unit 42 4 серпня, — це саме той тип даних, що скидає планові припущення. NOVA проаналізувала 3 915 відкритих проєктів у шести основних екосистемах приблизно за 60 днів. Вона отримала 14 090 підтверджених знахідок. Лише 85 з них збіглися з чимось уже наявним у публічних джерелах вразливостей, і навіть ці 85 здебільшого були опубліковані через два-вісім тижнів після того, як NOVA вже виявила їх. 40% знахідок отримали оцінку «висока» або «критична» серйозність.

Для масштабу порівняйте це з OSS-Fuzz. Інфраструктура фазинг-тестування Google, запущена у 2016 році, до серпня 2023-го допомогла виявити та виправити понад 10 000 вразливостей у 1 000 проєктів. Це сім років спеціалізованої автоматизації за підтримки однієї з найкраще фінансованих інфраструктурних команд у галузі. NOVA згенерувала порівнянний обсяг за два місяці, причому з конвеєром, який не потребував участі людини аж до фінального кроку розкриття інформації.

Розбивка за екосистемами важлива для всіх, хто розраховує ризики ланцюга постачання. Go домінував за кількістю проєктів: 1 636 проєктів і 3 281 знахідка, далі йде JavaScript/TypeScript — 2 197 проєктів і 2 836 знахідок. Потім розподіл інвертується. PHP: 17 проєктів, 2 740 знахідок. C/C++: 39 проєктів, 1 925 знахідок. Java/JVM: 14 проєктів, 1 784 знахідки. Кілька кодових баз на Ruby, Python, Lua і Perl додали ще 1 524.

Уважно прочитайте цю інверсію. Кластери PHP і Java означають, що застарілі веб-платформи та корпоративні сервери досі є золотими копальнями вразливостей, коли компетентний аналізатор читає їх від початку до кінця. Цифри Go та JS означають, що сучасні екосистеми пакетів продукують менше помилок на пакет, але охоплюють більше залежностей нижче по ланцюгу. Обидва аспекти важливі для команди платформи, просто в різних колонках реєстру ризиків. Більшість проаналізованих проєктів мали обсяг менше 10 000 рядків коду, хоча NOVA також опрацювала кодові бази понад мільйон рядків. База даних CVE ось-ось поглине хвилю, до якої вона архітектурно не була готова.

Що Насправді Нового

Автономний пошук помилок — не новина. Фазери, аналізатори статичного коду та рушії символьного виконання гризуть відкритий код уже десятиліття. Нове — це форма конвеєра. NOVA не просто знаходить кандидатів. Вона переглядає історію проєкту, читає вихідний код, визначає кандидатів, будує робочий доказ концепції, детерміновано перевіряє тригер у чистому середовищі, генерує кандидата патча та готує звіт про розкриття. Це повний життєвий цикл вразливості — від розвідки до пакету відповідального розкриття — без участі людини аж до фінального контрольного шлюзу.

Економічний наслідок: гранична вартість виробництва нової, придатної до експлуатації, готової до патчингу вразливості щойно обвалилась. Unit 42 зазначає, що найкращі результати дало використання ансамблю передових і відкритих моделей у поєднанні зі спеціалізованими інструментами безпеки та автоматизованими обв'язками. Ця ансамблева архітектура відтворювана. Будь-яка добре фінансована наступальна команда, і кожна державна програма, може побудувати варіант. Команда захисту у fintech-компанії на стадії Series-B — не може.

Є ще одна новизна, що заслуговує на увагу. 85 знахідок, що збіглися з публічними джерелами, здебільшого були опубліковані через два-вісім тижнів після того, як NOVA їх виявила. У перекладі на операційну мову: система на кшталт цієї дає своєму оператору двомісячну перевагу над публічним потоком CVE. Для зловмисника, який запускає аналогічний конвеєр проти тих самих екосистем, це постійне асиметричне вікно для будь-якого коду, від якого залежить ваш стек. Каталог CISA KEV за своєю природою є індикатором із запізненням. Тепер це запізнення стало ще більшим.

Відповідь Palo Alto, оголошена разом із дослідженням, — Advanced Virtual Patching, яка обіцяє розгортати захист протягом годин проти галузевого середнього вікна розгортання патчів у 55 днів, використовуючи так званий vaulted protection для доставки засобів пом'якшення до того, як стане доступний патч від постачальника. Чи забезпечить цей конкретний продукт обіцяне — окреме питання. Архітектурний напрям — засоби пом'якшення на рівні мережі, що змагаються з потоком експлойтів, згенерованих ШІ, — тепер єдина переконлива стратегія для команд, які не можуть перебудувати свій SDLC за шість місяців.

Що Вже Враховано Командами Безпеки

Безпекові CTO щонайменше вісімнадцять місяців закладали в плани «ШІ прискорить атаки». Чого не було закладено — це співвідношення. Рівень новизни 99,4% у 14 090 знахідках означає, що публічна система розкриття вразливостей більше не є розумним відображенням того, що існує у вашому графі залежностей. Це перефреймовує кілька вендорських розмов, що відбуваються прямо зараз.

Інструменти SCA, що спираються на опубліковані CVE, незабаром виглядатимуть мізерно. Якщо ваш контракт на Snyk, Dependabot або аналог поновлюється у Q4, питання більше не в тому, «чия база більша», а в тому, «який ваш план щодо поглинання потоків розкриття, згенерованих ШІ, від клірингових центрів на кшталт Lightwell і Akrites». Palo Alto направляє розкриття NOVA через ці клірингові центри. Очікуйте, що вони стануть воротарями нового рівня розкриття, і очікуйте розмов про ліцензування слідом за цим.

Керівник платформи у будь-якому вертикалі, чутливому до регулятора, — ліцензоване iGaming, регульований fintech, охорона здоров'я, — повинен запитати свого CFO цього тижня, чи структуровані поточні витрати на WAF і мережеву безпеку як капексні витрати або як контракт на послуги з умовами перегляду. Бо аргумент на користь перерозподілу бюджету від endpoint-захисту та SIEM на вбудовані мережеві засоби пом'якшення з SLA на розгортання за лічені години щойно суттєво посилився, а вендори, які не можуть взяти на себе зобов'язання щодо SLA захисту «годинами, не тижнями», швидко втрачатимуть частку ринку. Категорія virtual patching, що дрімала десятиліття, ось-ось отримає свій момент, і incumbent-гравці це знають.

Чого не враховано: вплив на ринок найму. Якщо невелика команда з правильним ансамблем може генерувати такий обсяг знахідок, цінність дослідника вразливостей середнього рівня, який здебільшого сортує публічні CVE, падає. Цінність старшого дослідника, здатного проєктувати та керувати автономним конвеєром виявлення, різко зростає. Діапазони компенсацій у security engineering роздвояться протягом дванадцяти місяців.

Контрарний Погляд

Консенсусна інтерпретація цього дослідження полягає в тому, що атака рішуче вирвалась вперед. Я б частково заперечив таке формулювання. NOVA — інструмент захисника, що діє під управлінням вендора-захисника, відповідально розкритий через клірингові центри, з автоматично згенерованими патчами. Та сама можливість, в тих самих руках, суттєво прискорює виправлення у верхніх ланках. Якщо Palo Alto та її партнери візьмуть на себе зобов'язання постійно запускати ці конвеєри проти тисячі найважливіших залежностей і просувати патчі вище по ланцюгу, ланцюг постачання відкритого коду може стати суттєво безпечнішим за вісімнадцять місяців, ніж є сьогодні.

Песимістичний сценарій передбачає, що зловмисник будує аналогічний конвеєр. Це реальний ризик, але він не безкоштовний. Запуск ансамблевих передових моделей на тисячах проєктів має свій рахунок за обчислення. Побудова обв'язки для валідації та генератора PoC — нетривіальне інженерне завдання. Державні актори безумовно зроблять це. Угруповання ransomware — з часом. Але середньостатистичний товарний зловмисник досі мусить чекати публічного розкриття, щоб реверс-інжинірити патчі, — і це саме той робочий процес, який покликаний зламати Advanced Virtual Patching. Розрив між атакою найвищого рівня та товарною атакою може фактично збільшитись, і захисники можуть сконцентрувати ресурси на першому.

Ключові Висновки

  • Публічний потік CVE тепер є індикатором із запізненням на два місяці й більше. Будь-яка архітектура безпеки, що припускає, ніби CVE відображають межу відомих вразливостей, потребує перегляду з урахуванням приватних каналів розкриття від дослідницьких програм на основі ШІ.
  • Virtual patching переходить із категорії «добре мати» до основної статті бюджету. Команди з 55-денними циклами патчингу структурно вразливі. Засоби пом'якшення на рівні мережі з SLA «годинами, не тижнями» — єдиний реалістичний міст, і вибір вендора має суттєво зважувати це в наступному циклі поновлення.
  • Охоплення ланцюга постачання важливіше за розмір кодової бази. Цифри Go та JavaScript показують, що невеликі пакети з широким поширенням нижче по ланцюгу так само ризиковані, як великі монолітні сервери. Інструменти SBOM, що не можуть відобразити радіус ураження транзитивних залежностей, недостатні.
  • Ринок найму роздвоюється. Ролі з сортування CVE стискаються. Ролі будівника конвеєрів та інженера обв'язки мають цінову надбавку. Плануйте діапазони компенсацій та архітектуру посад відповідно, до того як вийдуть заявки Q1 2027.
  • Відносини з кліринговими центрами — нова залежність. Lightwell і Akrites, та всі наступні за ними, стоятимуть між виявленнями ШІ та публічним розкриттям. Керівники платформ мають вже зараз налагоджувати шляхи поглинання, а не після першого інциденту.

Команди, що оцінюють свою архітектуру безпеки на 2027 рік, мають ставити собі конкретне питання: якщо наступна вразливість високої серйозності у вашому графі залежностей буде виявлена автономним конвеєром, яким ви не керуєте, розкрита в кліринговому центрі, на який ви не підписані, і озброєна до того, як потрапить у публічний CVE-фід, — який у вас компенсуючий контроль, хто за нього платить і коли?

Часті Запитання

Q: Що таке NOVA і чим вона відрізняється від інструментів на кшталт OSS-Fuzz?

NOVA — це Network and Open-Source Vulnerability Analyzer від Palo Alto, агентна система, що використовує ансамбль передових AI-моделей і спеціалізований інструментарій безпеки для автономного виконання повного життєвого циклу вразливості: від перегляду вихідного коду через створення PoC, валідацію, генерацію патча до звіту про розкриття. На відміну від OSS-Fuzz, що зосереджується на фазинг-тестуванні вхідних даних окремих проєктів, NOVA читає код і міркує про кандидатів вразливостей від початку до кінця без участі людини аж до фінального огляду.

Q: Чи повинні команди безпеки припинити покладатися на публічні CVE-фіди?

Ні, але вони мають припинити сприймати публічні CVE-фіди як вичерпні. Дані NOVA показують, що публічний потік розкриття відстає від автономного виявлення на два-вісім тижнів у випадках збігу, а 99,4% знахідок NOVA були цілком новими. Фіди залишаються необхідними, але їх потрібно доповнити приватними каналами розкриття, virtual patching і засобами пом'якшення на рівні мережі, що не залежать від опублікованого CVE для спрацювання.

Q: Як це змінює аргументи на користь virtual patching на рівні мережі?

Це суттєво їх підсилює. Коли виявлення вразливостей прискорюється, а вікно для патчингу звужується, середньогалузевий 55-денний традиційний цикл розгортання патчів стає нестерпним. Засоби пом'якшення на рівні мережі, що можуть розгортатися за години — в ідеалі до того, як патч від постачальника навіть опублікований, — стають єдиним реалістичним контролем для вікон вразливості, що раніше вимірювалися тижнями.

MK
Marina Koval
RiverCore Analyst · Dublin, Ireland
ПОДІЛИТИСЯ
// СХОЖІ СТАТТІ
ГоловнаРішенняПроєктиПро насКонтакт
Новини06
Дублін, Ірландія · ЄСGMT+1
LinkedIn
🇺🇦UK