Biuletyny podatności open source wzrosły w rok ponad trzykrotnie, a co dziesiąty nie ma w ogóle CVE
W dwunastu miesiącach do 31 sierpnia 2026 roku ukazało się 10 734 sprawdzonych biuletynów dla pakietów open source. Rok wcześniej było ich 3 191. Takie liczby podaje Axis Intelligence Research. 1 273 biuletyny, czyli 11,9%, nie mają identyfikatora CVE.

Axis Intelligence Research opublikował te liczby 4 września. Firma pracowała na pełnej lokalnej kopii GitHub Advisory Database i policzyła każdy niewycofany, sprawdzony przez człowieka biuletyn, który ukazał się między 1 września 2025 a 31 sierpnia 2026 roku. W tym samym okresie rok wcześniej było ich 3 191. To 3,36 razy więcej, czyli wzrost o 236,4%.
Przełom wypada w marcu 2026. Miesięczna liczba biuletynów mniej więcej podwoiła się od lutego i od tamtej pory nie wróciła do starego poziomu.
Oczywiste wyjaśnienie, że badacze uzupełniają stare błędy, się nie trzyma. Z 9 393 biuletynów opublikowanych od stycznia do sierpnia 2026 roku 8 005 ma identyfikator CVE z 2026, a 1 150 nie ma CVE wcale. Mniej niż 4% sięga po identyfikator sprzed 2026. To nie jest też efekt jednego projektu. Sam pakiet npm openclaw odpowiada za 590 biuletynów, ale po jego odjęciu zostaje 10 144 na rok, wciąż 3,18 razy więcej niż poprzedni wynik.
Marcus Chen w tym samym raporcie Axis przekonuje, że siłą napędową jest zdolność wykrywania, a nie aktywność atakujących. Automatyczna analiza dotarła do długiego ogona pakietów, których żaden badacz nie zamierzał audytować. Błędy były w drzewach zależności już wcześniej. Zmieniło się tylko to, że ktoś w końcu na nie spojrzał. Chen pisze, że kolejka triage'u rozmiaru 369 biuletynów z grudnia 2025 spotkała się z 1 661 w maju 2026, bez wzrostu zatrudnienia w międzyczasie.
Gdzie są martwe punkty
Luka w CVE to część, która boli narzędzia oparte na kluczach CVE. Axis szacuje ją na 1 273 biuletyny z 10 734, czyli 11,9%. To znaczy, że skaner pobierający wyłącznie kanały CVE pomija mniej więcej co ósmy biuletyn. Kanały natywne dla ekosystemów pokrywają różnicę. crates.io dostaje 46,9 w indeksie presji Axis mimo skromnej liczby, bo 39,8% jego biuletynów nigdy nie dostaje CVE.
Axis zbudował też Open Source Ecosystem Pressure Index. Indeks waży liczbę biuletynów na 35%, obciążenie wagą błędów na 25%, lukę w pokryciu na 20% i gęstość wykorzystania na 20%, przy czym każdy składnik jest skalowany maksymalnie w ośmiu ekosystemach. Na 4 września odczyty wynosiły: npm 70,0, PyPI 59,2, Go 55,8, NuGet 51,1, Maven 48,3, Packagist 47,2, crates.io 46,9 i RubyGems 33,8.
Wykorzystanie jest wciąż rzadkie względem liczby. Z 1 694 wpisów w katalogu Known Exploited Vulnerabilities agencji CISA 131 (7,7%) prowadzi do biuletynu pakietu open source. Wśród dodatków z 2026 udział rośnie do 11,9%, 25 ze 210. A 10 z tych 25, czyli 40,0%, to pakiety AI lub ML: Langflow, LiteLLM, MLflow, Ray i Marimo. We wszystkich poprzednich latach razem było to 3 ze 106, czyli 2,8%.
Skanowania komercyjnych baz kodu wskazują ten sam kierunek. Raport Black Duck 2026 Open Source Security and Risk Analysis, opublikowany 25 lutego i oparty na 947 komercyjnych bazach kodu z 17 branż, wykazał, że średnia liczba podatności open source na bazę kodu więcej niż się podwoiła, rosnąc o 107% do 581. 87% zbadanych baz kodu zawierało co najmniej jedną podatność, a 78% miało problemy wysokiego ryzyka, przy 44% z ustaleniami krytycznymi.
Ten sam raport wiąże wzrost z rozwojem wspomaganym przez AI. Średnia liczba plików na bazę kodu wzrosła rok do roku o 74%, a komponentów open source na bazę kodu o 30%. Około 85% organizacji używa asystentów kodowania opartych na AI, a 76% firm, które wyraźnie zakazują tych narzędzi, twierdzi, że programiści i tak z nich korzystają. Black Duck wskazuje też dług utrzymaniowy: 93% baz kodu zawiera komponenty bez aktywności rozwojowej w ostatnich dwóch latach, a 92% zawiera komponenty przestarzałe o cztery lata lub więcej.
Naprawianie, nie tylko znajdowanie
CISA wymienia OSV, bazę podatności Google i infrastrukturę triage'u dla open source, wśród swoich bezpłatnych narzędzi cyberbezpieczeństwa. Zaznacza przy tym, że wymaga konta Google Cloud Platform i Google Group. OSV agreguje bazy, które przyjęły schemat OSV, w tym GitHub Security Advisories, PyPA, RustSec i Global Security Database, i udostępnia API do zapytań po hashu commita lub wersji pakietu.
OWASP próbuje zaatakować stronę naprawczą. 26 sierpnia 2026 roku w San Francisco ogłosił Open Automated Security Initiative for Software, OASIS, według Cyber Security News. Inicjatywa łączy kandydatów na poprawki generowanych przez AI z walidacją ludzi, praktyków AppSec, a potem wysyła sprawdzone łatki do projektów źródłowych. Założycielscy sponsorzy to AppSecAI, Intigriti i DryRun Security. Raport przytacza liczbę z Black Duck 2026 OSSRA, że open source leży u podstaw około 98% komercyjnych baz kodu.
Inicjatywa jest przedstawiana jako uzupełnienie wysiłków prowadzonych przez firmy, w tym OpenAI Patch the Planet, Akrites Fundacji Linux i Project Glasswing Anthropic, które koncentrują elitarne zespoły badawcze na systemach operacyjnych i przeglądarkach. OASIS stawia zamiast tego na wolontariuszy recenzujących, żeby pokryć długi ogon bibliotek. David Kosorok, dyrektor bezpieczeństwa produktów w ACV Auctions, mówi, że to praca o najwyższej dźwigni w bezpieczeństwie aplikacji, bo jedna sprawdzona poprawka u źródła może zabezpieczyć tysiące aplikacji poniżej.
Czego to wszystko nie zmienia, to arytmetyki, przed którą stoi zespół bezpieczeństwa. Liczba biuletynów wzrosła 3,36 razy w rok. Zatrudnienie nie.
Źródła
5- 01Open Source Vulnerability Statistics 2026: Advisory Volume, Ecosystem Exposure, and Confirmed ExploitationEN
- 022026 OSSRA Report: Open Source Vulnerabilities Double as AI SoarsEN
- 03OWASP Launches OASIS AI Initiative to Fix Open Source Vulnerabilities at ScaleEN
- 04Open Source Vulnerabilities (OSV) | CISAEN
- 05OSV - Open Source VulnerabilitiesEN
Wszystkie liczby i cytaty w tym tekście pochodzą z poniższych źródeł. Nie dopisujemy danych, których w źródłach nie ma.
Materiały zostały przygotowane przez zespół redakcyjny wspierane przez AI.
Komentarze
0- Brak komentarzy — bądź pierwszy.