Оценка уязвимостей по шкале CVSS: 5 сбоев, 5 решений
Источник: VentureBeat · Louis Columbus
В ходе операции Lunar Peek в ноябре 2024 года злоумышленники получили неаутентифицированный удаленный административный доступ (а в конечном счете и права root) более чем к 13 000 уязвимым интерфейсам управления Palo Alto Networks. Компания Palo Alto Networks оценила уязвимость CVE-2024-0012 в 9,3 балла, а CVE-2024-9474 — в 6,9 балла по шкале CVSS v4.0. Национальная база уязвимостей США (NVD) оценила ту же пару в 9,8 и 7,2 балла по шкале CVSS v3.1. Две системы оценки. Два разных результата для одних и тех же уязвимостей. Оценка 6,9 оказалась ниже пороговых значений для установки патчей. Казалось, что требуется административный доступ. Оценка 9,3 была поставлена в очередь на обслуживание. Сегментация сети должна была выстоять.
«Злоумышленники обходят [рейтинги критичности], объединяя уязвимости в цепочки», — рассказал Адам Мейерс (Adam Meyers), старший вице-президент по операциям противодействия противнику в CrowdStrike, в эксклюзивном интервью VentureBeat 22 апреля 2026 года. Комментируя логику триажа, которая упустила эту цепочку, он отметил: «У них просто случилась амнезия по сравнению с тем, что было 30 секунд назад».
Обе уязвимости входят в каталог эксплуатируемых уязвимостей CISA. Ни одна из оценок не выявила цепочку атак. Логика триажа, обрабатывавшая эти оценки, рассматривала каждую уязвимость как изолированное событие, точно так же поступали панели мониторинга соглашений об уровне обслуживания (SLA) и отчеты для совета директоров, которые формируются на их основе.
Система CVSS сработала ровно так, для чего была создана: оценивать по одной уязвимости за раз. Проблема в том, что злоумышленники не атакуют по одной уязвимости за раз.
«Базовые оценки CVSS — это теоретические меры критичности, которые игнорируют реальный контекст», — написал Питер Хронис (Peter Chronis), бывший директор по информационной безопасности (CISO) компании Paramount и специалист по безопасности с опытом работы в компаниях из списка Fortune 100. Отказавшись от приоритизации по принципу «сначала CVSS» в компании Paramount, Хронис сообщил о сокращении числа устранимых критических и высокорисковых уязвимостей на 90%. Крис Гибсон (Chris Gibson), исполнительный директор FIRST (организации, поддерживающей CVSS), высказывался не менее прямо: использование исключительно базовых оценок CVSS для приоритизации — это «наименее подходящий и точный» метод, заявил Гибсон в интервью The Register. Собственные разработки FIRST (EPSS) и модель принятия решений SSVC от CISA частично восполняют этот пробел, добавляя вероятность эксплуатации и логику дерева решений.
Пять классов ошибок триажа, которые CVSS никогда не была рассчитана выявлять
В 2025 году было обнародовано 48 185 CVE, что на 20,6% больше по сравнению с предыдущим годом. Джерри Гамблин (Jerry Gamblin), главный инженер по обнаружению угроз и реагированию на них в Cisco, прогнозирует цифру в 70 135 CVE на 2026 год. Инфраструктура, лежащая в основе этих оценок, сгибается под таким весом. NIST объявил 15 апреля, что количество заявок на CVE выросло на 263% по сравнению с 2020 годом, и теперь NVD будет уделять приоритетное внимание обогащению данных только для каталога KEV и критически важного федерального ПО.
1. Объединенные в цепочки CVE, которые кажутся безопасными до определенного момента
Пара уязвимостей от Palo Alto из операции Lunar Peek — это классический пример. CVE-2024-0012 обходила аутентификацию. CVE-2024-9474 повышала привилегии. При раздельной оценке по CVSS v4.0 и v3.1 уязвимость эскалации привилегий оказалась ниже порогов патчинга большинства предприятий, поскольку казалось, что для нее требуется админ-доступ. Предшествующий обход аутентификации полностью устранял это предварительное условие. Ни одна оценка не отражала совокупный эффект.
Мейерс описал царившую в компаниях оперативную психологию: команды оценивали каждую CVE независимо друг от друга, снижали приоритет более низкой оценки и ставили более высокую в очередь на обслуживание.
2. Государственные хакерские группировки, превращающие патчи в оружие за считанные дни
В Глобальном отчете CrowdStrike по угрозам за 2026 год зафиксирован рост числа уязвимостей, эксплуатируемых в качестве уязвимостей нулевого дня до их публичного раскрытия, на 42% в годовом исчислении. Среднее время прорыва (breakout time) для наблюдаемых вторжений составило 29 минут. Самый быстрый зафиксированный прорыв: 27 секунд. Связанные с Китаем злоумышленники превращали недавно запатченные уязвимости в оружие в течение двух-шести дней после их раскрытия.
«Раньше был «Вторник исправлений» (Patch Tuesday) раз в месяц. Теперь мы патчим каждый день, постоянно. Так выглядит этот новый мир», — заявил Дэниел Бернард (Daniel Bernard), директор по коммерческим вопросам CrowdStrike. Добавление в каталог KEV, с которым во вторник обращались как с рутинной задачей в очереди, к четвергу превращается в окно для активной эксплуатации.
3. Накопленные CVE, которые государственные акторы удерживают годами
Группировка Salt Typhoon получила доступ к коммуникациям высокопоставленных американских политиков во время президентского перехода, объединив CVE-2023-20198 с CVE-2023-20273 на интернет-устройствах Cisco. Это пара уязвимостей для повышения привилегий, пропатченная в октябре 2023 года и остававшаяся непримененной спустя более чем год. Скомпрометированные учетные данные обеспечили параллельный вектор проникновения. Патчи существовали. Ни один из них не был применен.
Согласно Глобальному отчету CrowdStrike по угрозам за 2026 год, 67% уязвимостей, эксплуатировавшихся связанными с Китаем злоумышленниками в 2025 году, представляли собой недостатки удаленного выполнения кода (RCE), обеспечивавшие немедленный доступ к системе. CVSS не снижает приоритет в зависимости от того, как долго CVE остается без патча. Ни одна метрика совета директоров не отслеживает старение уязвимостей в KEV.
Это молчание и есть уязвимость.
4. Пробелы в управлении идентификацией, которые никогда не попадают в систему оценки
Звонок социальной инженерии в службу поддержки крупного предприятия в 2023 году принес более 100 миллионов долларов убытков. Никакой CVE назначено не было. Оценки CVSS не существовало. Запись в конвейере установки патчей не создавалась. Уязвимостью был пробел в человеческом процессе верификации личности, находившийся полностью за пределами поля зрения системы оценки.
«Профессионалу нужна уязвимость нулевого дня только в том случае, если вам достаточно позвонить в службу поддержки и сказать: «Я забыл свой пароль»», — отметил Мейерс.
Системы агентского ИИ теперь имеют собственные учетные данные, токены API и области разрешений, действуя вне традиционного управления уязвимостями. Мритт Бэр (Merritt Baer), директор по информационной безопасности в Enkrypt AI, официально заявляла, что средства контроля поверхности идентификации эквивалентны уязвимостям и должны находиться в том же конвейере отчетности, что и программные CVE. В большинстве организаций пробелы аутентификации в службе поддержки и учетные данные агентского ИИ живут в отдельном управленческом силосе. На практике — ничейном управленческом силосе.
5. Ускоренное с помощью ИИ обнаружение, разрушающее пропускную способность конвейеров
Предпросмотр Claude Mythos Preview от Anthropic продемонстрировал автономное обнаружение уязвимостей, выявив переполнение знакового целого числа 27-летней давности в реализации TCP SACK в OpenBSD примерно за 1000 тестовых прогонов с общей стоимостью вычислений менее 20 000 долларов. Мейерс в эксклюзивном интервью VentureBeat озвучил мысленный эксперимент: если передовой ИИ вызовет 10-кратный рост объема, результатом станет примерно 480 000 CVE ежегодно. Конвейеры, созданные для 48 000, ломаются при 70 000 и рушатся при 480 000. Данные NVD уже не обогащаются для заявок, не входящих в KEV.
«Если противник теперь способен находить уязвимости быстрее, чем защитники или бизнес, это огромная проблема, потому что эти уязвимости превращаются в эксплойты», — сказал Дэниел Бернард, директор по коммерческим вопросам CrowdStrike.
В четверг компания CrowdStrike запустила Project QuiltWorks — коалицию по устранению уязвимостей совместно с Accenture, EY, IBM Cybersecurity Services, Kroll и OpenAI, созданную для борьбы с объемом уязвимостей, которые передовые модели ИИ теперь генерируют в продакшн-коде. Когда пять крупных фирм создают коалицию вокруг проблемы конвейера, рабочий процесс патчей ни одной отдельной организации не сможет за ней поспеть.
План действий для директора по безопасности
Пять вышеупомянутых классов сбоев соответствуют пяти конкретным действиям.
Проведите аудит цепочек зависимостей для каждой CVE из каталога KEV в своей среде в этом месяце. Помечайте любую сопутствующую CVE с оценкой 5.0 или выше — это порог, при котором в векторах CVSS обычно появляются возможности повышения привилегий и латерального перемещения. Любая пара, объединяющая обход аутентификации с повышением привилегий, попадает в триаж как критическая независимо от индивидуальных оценок.
Сократите SLA на устранение уязвимостей из KEV до 72 часов для систем, выходящих в интернет. Данные о прорывах из Глобального отчета CrowdStrike по угрозам за 2026 год (в среднем 29 минут и 27 секунд в лучшем случае) делают еженедельные окна патчинга несостоятельными при презентации перед советом директоров.
Создайте ежемесячный отчёт об устаревании KEV для совета директоров. Каждая неисправленная CVE из KEV: дни с момента раскрытия, дни с момента доступности патча и владелец. Salt Typhoon эксплуатировала уязвимость Cisco, пропатченную 14 месяцев назад, только потому, что для стареющих уязвимостей не существовало пути эскалации.
Добавьте средства контроля поверхности идентификации в конвейер отчетности по уязвимостям. Пробелы в аутентификации службы поддержки и учетные данные агентского ИИ должны находиться в тех же рамках SLA, что и программные CVE. Если они находятся в отдельном управленческом силосе, они не управляются никем.
Проведите стресс-тестирование пропускной способности конвейера на уровне 1,5x и 10x от текущего объема CVE. Гамблин прогнозирует 70 135 CVE на 2026 год. Мысленный эксперимент Мейерса: передовой ИИ может поднять ежегодный объем выше 480 000. Представьте разрыв в пропускной способности финансовому директору до следующего бюджетного цикла, а не после взлома, который докажет, что этот разрыв существовал.



