📊 AI-система нашла 14 тысяч новых уязвимостей в опенсорсе за два месяца Два месяца. 3 915 open-source проектов. 14 090 подтверждённых уязвимостей. 99,4% — неизвестные ранее, следует из отчёта unit42. Систему назвали NOVA — автономный пайплайн на ансамбле frontier-моделей, который сам изучает кодовую базу, находит уязвимость, валидирует её в изолированном окружении и готовит кандидата в патч. Без человека — до финальной проверки. 40% находок получили статус High/Critical по CVSS 4.0. И это не фаззер, который десятилетиями копал memory corruption. 92% найденного — семантические и логические дыры: обход аутентификации, path traversal, инъекции кода, prototype pollution, SSRF. Там, где раньше требовался ручной ревью. Модели видят не только прямой attack surface. Из 1 280 уязвимых зависимостей они подтвердили 2 776 случаев, когда downstream-приложение реально дотягивалось до бага и позволяло его эксплуатировать. 14 тысяч качественных отчётов за два месяца — это не защита, а угроза для мейнтейнеров. Без встроенной в CI/CD автоматической генерации патчей и адаптивного триажа такой поток багрепортов парализует сопровождение быстрее, чем любой злоумышленник. Автоматизация поиска обязана идти в паре с автоматизацией исправления — иначе окно не сожмётся, а настежь распахнётся. #opensource #AI #supplychain #vulnerabilitymanagement #Unit42