Очікування щодо впровадження штучного інтелекту в сферу кібербезпеки були суперечливими: одні боялися, що ШІ стане головною зброєю хакерів, інші сподівалися, що він стане щитом для розробників. Статистика першої половини 2026 року прояснила ситуацію: бум виявлення помилок за допомогою нейромереж не призвів до очікуваної хвилі атак. Навпаки, розробники навчилися знаходити та закривати дірки швидше, ніж злодії встигають їх використати.

Вибуховий ріст вразливостей без зростання атак

Згідно з аналізом компанії VulnCheck, використання інструментів ШІ дійсно призвело до різкого збільшення кількості виявлених проблем у коді. Національна база вразливостей США (NVD) за період з 1 січня по 27 липня 2026 року зареєструвала 45 207 програмних вразливостей. Це число майже дорівнює показнику за весь рекордний 2025 рік. При збереженні поточних темпів підсумковий річний показник може подвоїтися порівняно з минулим роком.

Однак, на відміну від побоювань, кількість реальних кібератак не зростає пропорційно. З 1 061 вразливості, виявленої за допомогою ШІ, підтверджену експлуатацію з боку злодіїв отримали лише 14 випадків — це всього 1,3%. Цей показник знаходиться на рівні середнього значення для всіх інших вразливостей, а не вище.

Корпоративний ривок: Oracle та Microsoft

Ріст активності пошуку помилок помітний і на рівні конкретних технологічних гігантів. У липневому оновленні Oracle виправила 1 449 вразливостей, що майже в п'ять разів більше, ніж 309 помилок роком раніше. Microsoft також зафіксувала рекордні показники, закривши 622 проблеми, і окремо відзначила внесок інструментів штучного інтелекту в їхнє виявлення.

Всього за першу половину 2026 року VulnCheck зафіксувала 495 відомих випадків експлуатації вразливостей. При цьому кількість опублікованих записів CVE зросла на 45%, тоді як число реально використовуваних в атаках вразливостей збільшилося лише на 10%. Частка CVE, що стають частиною атак, знизилася до 1,4% проти максимуму в 2,7%, зафіксованого наприкінці 2023 року.

Парадокс проєкту Glasswing

Особливий інтерес представляє аналіз проєкту Glasswing компанії Anthropic, який став одним із найгучніших прикладів застосування ШІ для пошуку помилок. У травні Anthropic повідомила, що система Claude виявила 23 019 потенційних проблем. Однак дані VulnCheck показують іншу картину: публічний журнал проєкту перестав рости після початкових 1 611 записів. З них лише 126 отримали офіційні ідентифікатори CVE, а підтверджену експлуатацію в реальних атаках отримала лише одна вразливість.

Експерти VulnCheck вважають, що основний ефект від ШІ полягає в тому, що розробники стали ефективніше шукати помилки у власному ПЗ. Багато виправлень, наприклад у браузері Chrome, базуються на внутрішніх перевірках Google, а не на повідомленнях іззовні. Вразливість, знайдена та виправлена виробником до публікації, не стає доступною злодіям.

Прискорення загроз та нові цілі

Попри позитивні тренди, загроза залишається актуальною. Середній час між публікацією вразливості та її першим використанням скоротився: медіанне значення зменшилося зі 120 днів у 2025 році до 80 днів у першій половині 2026 року. Агентство кібербезпеки та захисту інфраструктури США (CISA) вже рекомендує організаціям вносити виправлення протягом 3 днів для критичних вразливостей із підтвердженою експлуатацією.

Крім того, ШІ сам стає новою ціллю для атак. VulnCheck виявила 28 відомих експлуатованих вразливостей у системах штучного інтелекту, 10 із яких вже використовувалися злодіями. Серед прикладів — атаки на платформу LangFlow, де через серію помилок вдалося отримати доступ до даних, включаючи облікові записи для сервісів на кшталт OpenAI та Claude. Після цього злодії запускали майнери та намагалися поширюватися всередині інфраструктури.

Поки що дані показують, що ШІ помітно збільшив швидкість пошуку програмних помилок, але не створив підтвердженої переваги для атакуючих. Основний ефект від таких інструментів на поточному етапі полягає в тому, що розробники отримують можливість швидше знаходити та закривати вразливості до того, як ними скористаються.