Het aantal openbaar gemaakte kwetsbaarheden groeide in 2025 met 92% ten opzichte van het jaar ervoor, en NIST heeft inmiddels zo’n 30.000 kwetsbaarheden het label “Not Scheduled” gegeven — simpelweg omdat de verwerkingscapaciteit de instroom niet meer bijbeent. Beveiligingsbedrijf Action1 wijst op AI als belangrijkste versneller achter die groei.
De cijfers erachter zijn niet mals: ernstige en kritieke kwetsbaarheden namen elk met 103% toe, en aanvallen via remote code execution stegen met 128%. Het probleem zit niet alleen in de hoeveelheid, maar ook in de vertraging bij verrijking — het proces waarbij een kale CVE-melding wordt aangevuld met context zoals CVSS-scores, getroffen versies en of een lek al actief wordt misbruikt. Blijft die verrijking achter, dan missen securityteams precies de informatie die ze nodig hebben om te bepalen wat eerst gepatcht moet worden. Aanvallers hebben dat probleem niet: die wachten niet op gestandaardiseerde classificatie voordat ze een lek uitbuiten.
Action1’s advies: niet langer vertrouwen op één bron voor kwetsbaarheidsinformatie. Combineer leveranciersadviezen, de CISA KEV-catalogus en Microsoft MSRC-data, en koppel dat aan realtime data van de eigen endpoints om sneller te kunnen prioriteren en patchen.
Voor kleinere IT-afdelingen die toch al moeite hebben om alle patches bij te houden, is dit precies waarom een systeem als CISA KEV — en de eigen NCSC-adviezen — zo waardevol blijven: ze filteren uit de ruis wat er nu echt toe doet.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.