📊 Стандарты уязвимостей не поспевают за скоростью автоматического обнаружения Когда 93% задач на бенчмарке Cybench решаются неконтролируемым AI-агентом за год после 15% — это не эволюция, а слом кривой. Rapid7 в новом policy paper фиксирует разрыв: CVE, CVSS, NVD и KEV проектировались под человеческий темп находок и подтверждённую post factum эксплуатацию. Теперь Anthropic, OpenAI и Google DeepMind выкатили продакшен-системы, способные находить, связывать и местами чинить уязвимости на машинной скорости — а инфраструктура приоритизации буквально трещит. По данным rapid7_blog, количество заявок на CVE и без AI выросло на 263% с 2020 по 2025, и NIST в апреле 2026 признал: National Vulnerability Database больше не тянет поток и переходит на риск-триаж. Проблема не в том, что AI находит много дыр. Проблема в том, что текущая система приоритизации не отвечает на вопрос «опасно ли это в моей среде». CVSS даёт абстрактную severity, KEV ретроспективен по определению, EPSS обучен на историческом поведении атакующих — а AI-ассистированный злоумышленник действует иначе. Rapid7 предлагает три конкретных реформы: признавать верифицированную AI-эксплуатируемость, добавлять в запись об уязвимости метаданные о риске связывания и требовать рекомендации по доступности для находок, сделанных AI. Отдельный блок paper — призыв к стандартизации раскрытия от AI-лабораторий и реформе Vulnerabilities Equities Process. Индивидуальные программы доступа к AI-инструментам от вендоров не заменят институциональной верификации — нужны общие стандарты с независимым аудитом заявлений о возможностях. Самый жёсткий для практика вывод: индустрия держится на предположении, что мы успеваем оценить риск до атаки. При 93% solve rate и объёме, который NVD уже не переваривает, это предположение ломается. Вопрос не в том, хорош ли AI для защиты — он хорош. Вопрос в том, сколько уязвимостей без патча и без KEV-статуса уже лежат в вашем скоупе, пока вы ждёте официального severity score. Кто из вас уже меняет SLA на патчинг только по внутренней доступности, игнорируя CVSS? #VulnerabilityManagement #AIsecurity #CVE #NVD #приоритизация