Weinig door AI ontdekte kwetsbaarheden daadwerkelijk misbruikt, aldus VulnCheck-analyse
Anthropic
VulnCheck onderzocht hoe vaak door AI ontdekte beveiligingskwetsbaarheden daadwerkelijk worden misbruikt. Van de 1.061 dergelijke kwetsbaarheden in de eerste helft van 2026 waren er slechts 14 (1,3 procent) met bevestigde aanvallen, een percentage vergelijkbaar met alle kwetsbaarheden. Wel is het misbruik sneller: de gemiddelde tijd van openbaarmaking tot de eerste aanval daalde van 120 naar 80 dagen.
VulnCheck heeft geteld hoe vaak kwetsbaarheden die door AI zijn gevonden, daadwerkelijk worden aangevallen. Patrick Garrity meldt dat er in de eerste helft van 2026 1.061 kwetsbaarheden waren die door AI-ondersteund zoeken zijn gevonden, waarvan 14 (1,3 procent) bevestigde aanvallen hadden. Dat komt overeen met het percentage bij alle andere kwetsbaarheden. Voor Project Glasswing van Anthropic leidden meer dan 23.000 bevindingen tot 126 gepubliceerde vermeldingen en één bevestigde aanval. Desondanks gaat uitbuiting sneller: de gemiddelde tijd tussen publicatie en eerste bevestigde aanval is nu 80 dagen, tegen 120 dagen vorig jaar. Ongeveer 200 kwetsbaarheden werden binnen een maand aangevallen, ook al worden er nu aanzienlijk meer kwetsbaarheden gerapporteerd dan voorheen. Websystemen voor contentbeheer zijn het vaakst getroffen; zij zijn verantwoordelijk voor een derde van de gevallen. Garrity noemt ook AI-producten zelf als een nieuw aanvalsoppervlak, waaronder tools voor het bouwen van modellen en interfaces voor agents. Het grote aantal bevindingen zegt weinig over het werkelijke risico.
Bron: The Decoder (DE) —
origineel
