Kwetsbaarheidsmeldingen verdubbeld, AI versnelt misbruik
Het aantal maandelijks gemelde kwetsbaarheden is sinds begin dit jaar verdubbeld, en kunstmatige intelligentie verandert de manier waarop aanvallers die bugs omzetten in werkende exploits. Dat meldt de Threat Intelligence Group van Google (GTIG).
In een woensdag gepubliceerd rapport schrijft GTIG dat het aantal meldingen steeg van 5.045 in januari naar een record van 10.740 in augustus. Zowel juli als augustus kwam boven de 10.000 uit.
"We zagen dat AI aantoonbaar niet alleen het tempo van het ontdekken en misbruiken van kwetsbaarheden verandert, maar ook de soorten kwetsbaarheden die worden ontdekt en hun typische risicoprofiel", aldus de onderzoekers.
Meer misbruikte bugs dan in heel 2025
De stijging zit niet alleen in de kale aantallen meldingen. Tussen januari en augustus lag het aantal afzonderlijke kwetsbaarheden dat werd gemeld en misbruikt al hoger dan in heel 2025. GTIG telde dit jaar tot nu toe 141 misbruikte kwetsbaarheden, tegenover 127 vorig jaar.
Volgens het rapport komt die groei niet door een golf van nieuwe zero-days. Zero-days zijn lekken die worden misbruikt voordat de leverancier ervan weet. GTIG koppelt de toename in plaats daarvan aan "het snel en gericht inzetten van exploits met een hoog risico in het wild". Een groot deel daarvan betreft n-days: kwetsbaarheden die al zijn gepatcht en openbaar gemaakt.
De onderzoekers zagen dat aanvallers steeds beter worden in het gebruik van AI om patches te analyseren en kritieke lekken te misbruiken. Kelli Vanderlee, senior analist bij GTIG, zegt dat het team verwacht dat AI-ondersteund ontdekken en misbruiken van kwetsbaarheden op korte tot middellange termijn blijft groeien.
"Het is mogelijk dat aanvallers het toegankelijker of efficiënter vinden om LLM's en AI-tools in te zetten voor het automatisch analyseren van verschillen tussen productversies, patches, aankondigingen van kwetsbaarheden en Proof-of-Concept-code (PoC), om zo snel n-days in te zetten, dan om nieuwe zero-days te ontdekken", schrijven de onderzoekers.
Het geval BeyondTrust
Google noemt CVE-2026-1731, een lek in software van BeyondTrust, als voorbeeld. Amerikaanse federale cyberverdedigers vestigden in februari de aandacht op de bug. Hij werd autonoom ontdekt door Hacktron AI, een onderzoeksagent van een externe partij.
Zodra het lek openbaar was, sloegen aanvallers snel toe. GTIG zag één groep aanvallers het lek al binnen vier dagen na de bekendmaking misbruiken. Binnen zeven dagen waren er vijf groepen bijgekomen, die de bug gebruikten in gerichte campagnes om een eerste voet tussen de deur te krijgen en zo langs de beveiliging aan de rand van bedrijfsnetwerken te komen.
Eenmaal binnen verhoogden de aanvallers hun rechten, sluisden ze gegevens weg en plaatsten ze extra payloads. Daaronder waren SNOWLIGHT, SPARKRAT en cryptominers.
Volgens GTIG laat het geval zien dat autonome onderzoeksagenten die op kritieke aanvalsoppervlakken worden gericht "een indrukwekkend vermogen tonen om ernstige lekken bloot te leggen". Dat patroon zullen onze lezers herkennen van het recente incident waarbij DIVD werd gehackt door een autonome AI-agent.
Wat telt als hoog risico
Volgens GTIG vinden AI-agenten vooral kwetsbaarheden met een gemiddeld en hoog risico. Vanderlee legt uit dat een bug als hoog risico geldt als misbruik ervan aanvallers een merkbare, directe impact geeft op de beveiliging van de doelwitapparaten en -netwerken, zonder dat er belangrijke beperkende factoren in de weg staan.
"De verwachting is dat misbruik zeer betrouwbaar is en doorgaans op grote schaal kan plaatsvinden", zegt ze.
Veel van de meldingen van dit jaar kwamen van een klein aantal leveranciers, onder wie routerfirmwaremaker Totolink en Oracle.
Aanvallers blijven zich bovendien richten op apparaten aan de netwerkrand en blootgestelde bedrijfsdiensten. Van de kwetsbaarheden die tussen januari en augustus werden misbruikt, trof 14 procent edge- en beveiligingsapparatuur.
Cijfers van CISA en NIST wijzen dezelfde kant op
De bevindingen sluiten aan bij gegevens die vorige week werden gepubliceerd door de Cybersecurity and Infrastructure Security Agency (CISA), de Amerikaanse federale dienst die verantwoordelijk is voor de civiele cyberverdediging. Volgens CISA zijn er in 2026 tot nu toe meer dan 67.000 nieuwe CVE's gepubliceerd. Experts verwachten dat het totaal tegen het einde van het jaar op 96.000 uitkomt.
CISA haalde ook cijfers aan uit de National Vulnerability Database (NVD), de openbare CVE-catalogus van het National Institute of Standards and Technology (NIST). Het jaarlijkse aantal ingediende CVE's groeide tussen 2020 en 2025 met 263 procent. In de eerste drie maanden van 2026 lag het aantal indieningen een derde hoger dan in dezelfde periode van 2025.
Waarom dit ertoe doet
De belangrijkste les uit het rapport van GTIG is dat de tijd tussen bekendmaking en misbruik steeds korter wordt. Het BeyondTrust-voorbeeld laat zien dat aanvallers binnen enkele dagen toeslaan, en binnen een week waren meerdere groepen actief. Dat wijst erop dat patchcycli van weken of maanden meer risico met zich meebrengen dan vroeger. Dat geldt vooral voor systemen die aan internet hangen.
De focus op edge- en beveiligingsapparatuur past bij wat we de afgelopen weken hebben gemeld. Voorbeelden zijn de misbruikte zero-day in Cisco SD-WAN Manager en de massale aanvallen op Citrix NetScaler. Als AI het vergelijken van patches goedkoper maakt, moeten verdedigers erop rekenen dat meer van dit soort apparaten snel na het uitbrengen van een fix het doelwit worden.
Daarnaast is er een volumeprobleem. Nu er meer dan 10.000 meldingen per maand binnenkomen, kunnen securityteams niet elke CVE op dezelfde manier behandelen. Prioriteren op basis van risico, gestuurd door gegevens over misbruik en blootstelling, lijkt steeds meer noodzaak dan keuze.
Het is de moeite waard om in de gaten te houden of dezelfde AI-tools verdedigers en leveranciers helpen hun eigen reactietijd te verkorten, en of kwetsbaarhedendatabases zoals de NVD het groeiende aantal indieningen aankunnen. Een andere open vraag is of door AI gedreven onderzoek uiteindelijk ook meer zero-days oplevert, en niet alleen sneller misbruik van n-days.
