概要
Google Threat Intelligence Group の報告によると、2026年の脆弱性公開件数は月平均で倍増し、実際に悪用された件数もほぼ倍に増加しました。AI が脆弱性の発見速度とリスクプロファイルに影響を与えていると指摘されています。この傾向は、LLM を活用した自動解析が n‑day の武器化を容易にしていることが背景にあります。
技術的詳細・特徴
- 2025年1月〜2026年8月のデータで、月平均公開件数は5,045件から10,477件へ上昇。
- 高リスク脆弱性は 167% 増加し、131件から350件に。
- 実際に悪用された脆弱性は 141 件で、前年全体(127 件)を上回った。
- AI が関与した脆弱性は低リスクが 39%、中リスクが 58% と、非AI脆弱性に比べリスクが低め。
- ゼロデイは全体の 62% を占めるが、月平均は 8 件→11 件と僅かな増加。
影響・対策方法
- AI 生成コードやパッチ差分の自動解析により n‑day の武器化が加速。従来のゼロデイ対策だけでなく、迅速なパッチ適用が必須。
- 脆弱性情報の取得・評価を自動化し、リスクが高いものを優先的に修正するプロセスを整備。
- AI ツールの利用を監視し、社内での不正利用を防止するポリシーを策定。
- オープンソースの CVE 自動割り当てによるノイズを除去し、実際のリスクに焦点を当てた評価を行う。
出典
情報元: SecurityWeek