🔥 200 CVE в сутки: патчить всё невозможно, а список CISA KEV неполон Среднесуточный поток уязвимостей достиг 200 CVE и ускоряется с помощью AI. При этом директива CISA BOD 26-04 от 10 июня 2026 года даёт федеральным агентствам США всего три дня на закрытие активно эксплуатируемых брешей на интернет-ассетах. На практике такой темп нереален: патч-менеджмент упирается в долгие цепочки согласований и незрелый инвентарь активов. К тому же сам каталог CISA KEV — авторитетный, но ориентированный на госсектор сигнал. Частному сектору нельзя считать его полным: команда KEVIntel подтвердила более 1000 эксплуатируемых уязвимостей, так и не попавших в правительственный список. Подтверждение эксплуатации превратилось в отдельную дисциплину. Глобальная сеть ханипотов KEVIntel фиксирует атаки, AI сортирует их, а исследователь проверяет в лаборатории. Мешает лавина AI-сгенерированных PoC — код выглядит убедительно, бьёт в правильный эндпоинт, но не работает. Так было с CVE-2026-25089 (инъекция команд в Fortinet FortiSandbox): десятки фальшивых эксплойтов, отличимых только по стилю документации или репутации автора, пока не проведёшь воспроизведение. В итоге полагаться на «PoC chatter» с GitHub нельзя, куда полезнее отчёты об инцидентах, хиты на ханипотах и сканирование — именно эти источники дают реальную картину. Пока организация ищет владельца уязвимого хоста, виртуальные заплатки выигрывают время. WAF-правила, как в случае с цепочкой RCE в WordPress Core, позволяют заблокировать вектор до установки патча. Но это временное решение, не панацея. Дьюхерст прямо называет виртуальный патчинг инструментом отсрочки, а не заменой обновлению. Список CISA KEV — это компромисс скорости, политики и фокуса на американские агентства. Для любого CISO за пределами этого контура он должен быть лишь одним из сигналов. Главное — наладить собственный конвейер: сенсоры, проверка в лаборатории, жёсткий приоритет по реальной эксплуатации. Иначе вы рискуете закопаться в 200 CVE в день, так и не закрыв те 5, что уже убили соседа. По данным helpnetsecurity #KEV #CISA #PatchManagement #ThreatIntelligence #VulnerabilityManagement