В 2018 году от публикации CVE до первого зафиксированного эксплойта проходило в среднем 756 дней. Сегодня этого времени нет.
По данным VulnCheck, в 2025 году 28,96% уязвимостей из каталога Known Exploited Vulnerabilities эксплуатировались в день публикации CVE или раньше. Не через неделю. Не через сутки. В момент, когда advisory ещё не дочитан. Unit 42 фиксирует: сканирование на свежую CVE стартует через 15 минут после появления записи. CrowdStrike замерил среднее время латерального перемещения после первичного доступа — 29 минут.
🔍 Почему всё так ускорилось?
Три фактора, которые изменили правила игры:
1. Patch diffing стал тривиальным. Вендор публикует патч — атакующий скачивает коммит, запускает diff, находит изменённые функции. AI-ассистированный анализ сократил этот процесс до часов. По данным HiveSecurity, AI-агенты сгенерировали более 40 рабочих эксплойтов для одной уязвимости за $50.
2. Периметровые устройства — приоритетная цель. Файрволы, VPN, прокси возглавляют список атакуемых технологий в 2025 году. Пример: CVE-2026-3055 (CVSS 9.3) — активная разведка эндпоинта
/cgi/GetAuthMethods началась через 3 дня после disclosure, ещё через несколько дней CVE попал в CISA KEV.3. Вендор патчит в среднем за 15 дней после обнаружения активной эксплуатации. Разрыв между «эксплойт в дикой природе» и «патч доступен» измеряется неделями. И эти недели — в пользу атакующего.
🛠 Как выглядит полный конвейер атаки?
Весь цикл от строчки в NVD до рабочего шелла укладывается в семь фаз:
• Мониторинг и триаж CVE по CVSS, EPSS, affected products
• Анализ advisory и patch diffing изменённого кода
• Воспроизведение краша и настройка окружения
• Разработка PoC: контроль RIP, ROP-цепочки, обход митигаций
• Эксплуатация в вебе: десериализация, SSTI, SSRF-to-RCE
• Weaponization через
ysoserial, phpggc, gadget chains• Интеграция в пентест: стабильный шелл в обход EDR
💡 Важный вывод для защитников: если ты строишь vulnerability management только на CVSS-скоре и ежемесячных циклах патчинга — ты структурно опаздываешь. Приоритизация по факту эксплуатации (CISA KEV, VulnCheck KEV) критичнее теоретической оценки серьёзности.
В год регистрируется более 25 000 новых CVE — около 70 в день. При таком потоке ключевой навык — не читать каждую запись, а делать быстрый триаж по критериям, релевантным твоему скоупу.
Полный разбор каждой фазы — в статье.
https://codeby.net/threads/cve-eksploit-razrabotka-polnyi-tsikl-ot-publikatsii-uyazvimosti-do-rabochego-shella-metodologiya-i-instrumenty-2025-2026.92843/
