De manier waarop kwetsbaarheden worden gevonden en misbruikt, verschuift. In 2026 is het aantal openbaar gemaakte CVE’s per maand fors gestegen, en ook het aantal kwetsbaarheden dat in het wild wordt misbruikt neemt toe. Volgens een rapport van de Google Threat Intelligence Group (GTIG) laat AI en kwetsbaarheidstempo zich steeds duidelijker voelen: niet alleen het tempo, maar ook het type kwetsbaarheid en het bijbehorende risicoprofiel veranderen.
Het is belangrijk om nuance aan te brengen. Het totale volume kan worden beïnvloed door geautomatiseerde CVE-toewijzing, zeker in grote open-source ecosystemen. Toch wijzen de trends op een bredere verschuiving in hoe onderzoekers, tooling en mogelijk ook aanvallers opereren.
Meer CVE’s per maand: de trendversnelling
GTIG onderzocht openbaar gemaakte kwetsbaarheden van januari 2025 tot en met augustus 2026. Daaruit blijkt dat de maandelijkse disclosure-curve in 2026 versnelt. In januari 2026 werden 5.045 kwetsbaarheden gemeld. In juli lag dat op 10.477 en in augustus bereikte het rapport een piek van 10.740.
Op papier lijkt dat op een verdubbeling. Tegelijk benadrukt GTIG dat ruwe aantallen misleidend kunnen zijn, onder meer door geautomatiseerde toewijzing van CVE’s in open-source projecten.
Exploitaties nemen ook toe, maar minder dan je denkt
Niet elke openbaar gemaakte kwetsbaarheid wordt daadwerkelijk misbruikt. GTIG stelt dat in de eerste acht maanden van 2026 het aantal distinct exploited vulnerabilities uitkwam op 141. Dat ligt boven de 127 uit heel 2025. Dat betekent gemiddeld 18 per maand, waar dat vorig jaar 10,5 was.
Toch blijft het aandeel relatief klein: slechts 0,23% van de in 2026 bekendgemaakte kwetsbaarheden werd volgens GTIG waargenomen als exploiteerbaar in het wild (ongeveer 1 op 431).
Zero-days stijgen beperkt: n-days lijken de hoofdmotor
Een opvallend verschil zit in het soort misbruik. Zero-day exploitatie nam volgens GTIG slechts marginaal toe: van gemiddeld 8 per maand in 2025 naar 11 per maand in 2026. In augustus sprong het aantal zelfs naar 22.
Zero-days maakten in de periode januari tot en met augustus naar schatting 62% van de geëxploiteerde kwetsbaarheden uit. Tegelijk ziet GTIG dat de groei in exploitatie vooral wordt verklaard door n-days (kwetsbaarheden waarvoor een patch of work-around beschikbaar is, maar die nog niet breed zijn geüpdatet).
Daarnaast groeide ook de exploitatie van kwetsbaarheden met een hoog risicoprofiel: van 28 in 2025 naar 75 in de eerste acht maanden van 2026. GTIG baseert “high-risk” op eigen ratings, niet op CVSS.
Waarom AI kan bijdragen aan snellere wapenbaarheid
GTIG suggereert dat aanvallers kwetsbaarheden sneller kunnen omzetten in bruikbare aanvallen door automatisering met AI. Het rapport benoemt de mogelijkheid dat dreigingsactoren LLM’s en AI-tools inzetten om verschillen tussen productversies, patches, publicaties en zelfs Proof-of-Concept (POC)-code te analyseren. Daardoor zouden n-days sneller kunnen worden “geweaponized”.
Belangrijk: het rapport spreekt hier over een plausibele verklaring, niet over hard bewijs dat elke stap door AI wordt uitgevoerd.
AI-gevonden kwetsbaarheden tonen een ander risicoprofiel
GTIG analyseerde ook kwetsbaarheden die waarschijnlijk via AI zijn ontdekt (op basis van signalen in het ontdekkingsproces). Daaruit komt een ander plaatje naar voren. Van deze AI-gerelateerde ontdekkingen werd 39% als low-risk beoordeeld en 58% als medium-risk. Bij niet-AI ontdekkingen lagen die verhoudingen anders: 69% low-risk en 28% medium-risk.
Daarnaast is het type impact opvallend. Ongeveer de helft van de AI-gevonden kwetsbaarheden leidde volgens GTIG tot remote code execution. Bij niet-AI vondsten ging het om 26%.
GTIG verwacht dat dit samenhangt met de manier waarop AI-modellen geheugen-corruptie en logische fouten kunnen opsporen die traditionele statische analyzers soms missen.
Vroege signalen: exploitatie van AI-gevonden kwetsbaarheden
Het rapport vermeldt dat GTIG ook in het wild heeft vastgesteld dat kwetsbaarheden die door AI zijn ontdekt, vroeg kunnen worden misbruikt. Dat ziet GTIG als een eerste indicatie, niet als een gevestigde trend.
Een concreet voorbeeld dat wordt genoemd is CVE-2026-1731. Het gaat om een unauthenticated OS command injection in BeyondTrust Privileged Remote Access en Remote Support. Volgens het rapport werd deze kwetsbaarheid autonomously ontdekt door de Hacktron AI-onderzoekstool. Vervolgens werd een threat cluster binnen vier dagen na publicatie gezien en volgden nog vijf extra clusters binnen zeven dagen.
Niet alleen software: kwetsbaarheden in AI-systemen nemen toe
De stijging beperkt zich niet tot traditionele applicaties. GTIG rapporteert ook een groei van CVE’s die betrekking hebben op AI-systemen zelf. Tussen januari 2025 en augustus 2026 werden 2.076 AI-gerelateerde CVE’s gevolgd, waarvan meer dan 1.500 in 2026. Ongeveer de helft daarvan heeft invloed op AI orchestration frameworks.
Ook hier geldt weer: misbruik in het wild is nog beperkt. Slechts een klein aantal van de 2.076 is volgens GTIG bevestigd als geëxploiteerd in het wild, waaronder issues in LiteLLM en Langflow. GTIG heeft nog geen zero-day exploitatie van AI-infrastructuur waargenomen.
Wat betekent dit voor je securityaanpak?
Als AI en kwetsbaarheidstempo versnelt, wordt één ding belangrijker dan ooit: sneller herkennen én sneller patchen. De GTIG-cijfers laten zien dat n-days een grote rol spelen in de groei van exploitatie. Dat wijst erop dat achterstanden in patching en detectie een directe impact hebben op risico.
- Prioriteer op exploitkans: kijk niet alleen naar CVSS, maar ook naar de eigen context, blootstelling en detecteerbaarheid.
- Patchcycli verkorten: omdat n-days de snelheid vergroten, moeten updates en uitzonderingen strakker worden ingericht.
- Let op kwetsbaarheden rond remote access: voorbeelden uit het rapport tonen dat command injection en RCE-paden hoog kunnen scoren.
- Besteed aandacht aan AI-ketens: audit niet alleen de applicatie, maar ook orchestration en tooling rond AI.
Als aanvulling kan het helpen om te zien hoe patchbewegingen in bekende componenten er in de praktijk uitzien. Zo verschenen er recente berichten over patches voor kwetsbaarheden in browsers en netwerkapparatuur, zoals Chrome en Firefox die meer dan 100 kwetsbaarheden patchen en over kritieke code-injection in WatchGuard Fireware OS. Dat soort casussen illustreert waarom snelle opvolging cruciaal blijft.
Consolidatie: meer data, andere risico’s
GTIG verwacht dat zowel de snelheid van kwetsbaarheidsvinding als het tempo van exploitatie de komende periode verder kan toenemen. Tegelijk maakt het rapport duidelijk dat volume alleen niet genoeg is om het echte risico te begrijpen. De focus moet liggen op het risicoprofiel, de kans op misbruik, en de vraag hoe snel updates daadwerkelijk landen.
Voor organisaties betekent dit: blijf niet achteroverleunen op “we zien het vanzelf wel”. In een wereld waar onderzoek, analyse en mogelijk wapenbaarheid sneller worden, is het nodig om securityprocessen mee te laten bewegen.
Conclusie: AI en kwetsbaarheidstempo gaan samen op. In 2026 zagen onderzoekers van GTIG een sterke groei in disclosures en een duidelijke toename in het aantal kwetsbaarheden dat in het wild wordt misbruikt. De belangrijkste les: investeer in patchdiscipline, risicoprioritering en controle op zowel traditionele systemen als AI-orchestration ketens.
Bron: https://www.securityweek.com/google-ai-is-changing-the-pace-and-profile-of-vulnerability-discovery/
