Google Tehdit İstihbarat Grubu’nun (GTIG) verilerine göre aylık güvenlik açığı bildirimleri 2026’nın başından ağustos ayına kadar iki kattan fazla artarak 10 bin 740’a ulaştı. Aynı dönemde aktif olarak istismar edildiği gözlemlenen güvenlik açıklarının aylık ortalaması 2025’teki 10,5 seviyesinden 18’e yükseldi. Araştırmacılar, yapay zekânın yalnızca açık keşiflerinin hızını değil, bulunan zafiyetlerin risk dağılımını teknik özelliklerini değiştirdiğini değerlendiriyor.
Güvenlik Açığı Bildirimleri Ağustos 2026’ 10 Bin 740’a YükseldiGTIG araştırması, güvenlik açığı bildirimlerindeki artışın 2026 boyunca hız kazandığını ortaya koydu. Aylık bildirim sayısı yılın başından ağustos ayına kadar iki katı aşarken aktif istismar vakalarının aylık ortalaması önceki yılın seviyesinin üzerine çıktı.
Araştırmacılar, iki eğilimin kısa orta vadede devam etmesini bekliyor. Buna karşın sıfırıncı gün saldırılarındaki artış daha sınırlı kaldı. 2025 yılında ayda ortalama sekiz sıfırıncı gün istismarı gözlemlenirken Ocak-Ağustos 2026 döneminde ortalama 11’e çıktı.
GTIG, yapay zekânın güvenlik açığı keşiflerinin hızını artırmanın yanı sıra ortaya çıkarılan zafiyetlerin türlerinde değişime yol açtığını bildirdi. Düşük riskli açıkların sayısı azalırken orta riskli güvenlik açıkları uzaktan kod yürütme (RCE) zafiyetlerinin keşfi artış gösterdi.
Yüksek riskli güvenlik açığı bildirimleri Ocak 2026’ 131 seviyesindeyken ağustos ayında 350’ye ulaştı. Yüzde 167’lik artışa rağmen yüksek riskli açıklar, toplam bildirimlerin yalnızca yüzde 3’ünü oluşturdu.
GTIG, yükselişi etkilenen üretici sayısının genişlemesine bazı üreticilerin güvenlik duyurularını belirli dönemlerde yoğunlaştırmasına bağlıyor. Araştırmacılar, aylık istismar sayılarının üretici bildirim takvimleri tehdit aktörlerinin kampanya yoğunluğundan etkilenebileceğini vurguluyor.
GTIG araştırmacıları, kamuya açık verilerin yapay zekâ tarafından keşfedilen güvenlik açıklarının gerçek sayısını önemli ölçüde düşük yansıttığını belirtiyor. Araştırmacılar, standartlaştırılmış metadata eksikliğini üreticilerin bazı güvenlik sorunlarını kamuya duyurmadan gidermesini farkın başlıca nedenleri arasında gösteriyor.
Büyük bulut SaaS sağlayıcıları, yapay zekâ araçlarının ortaya çıkardığı bazı zafiyetleri doğrudan üretim ortamlarında düzeltiyor. tür müdahalelerde resmi CVE kayıtları oluşturulmayabiliyor. CVE tanımlayıcıları genellikle şirket içi kurulumlarda kullanılan veya üçüncü taraflarca geliştirilen yazılımlardaki açıklar için atanıyor.
Exabeam Yapay Zekâ Stratejisi Güvenlik Araştırmaları Başkan Yardımcısı Steve Povolny, yapay zekânın hız, ölçek verimlilik açısından insan araştırmacıların kapasitesini aşabildiğini söyledi. Povolny, bilinen zafiyetlerin keşfedilmesi istismar yöntemlerinin geliştirilmesinin yapay zekâ sistemlerinin mevcut yetenekleriyle uyumlu olduğunu belirtti.
Povolny, yapay zekâ tarafından keşfedilen açıkların artmasına rağmen sıfırıncı gün saldırılarında benzer ölçekte yükseliş görülmemesini önemli ayrım olarak değerlendirdi. Uzman, mevcut tablo için iki olasılığa işaret.
İlk olasılığa göre yapay zekâ sistemleri, daha önce keşfedilmiş ancak henüz düzeltilmemiş N-gün güvenlik açıklarını bulma konusunda gelişmiş durumda. Buna karşılık sistemler, geniş çaplı etki yaratabilecek yeni sıfırıncı gün açıklarını keşfetme konusunda henüz aynı olgunluğa ulaşmamış olabilir.
İkinci olasılık ise yapay zekâ destekli sıfırıncı gün keşiflerinin geniş ölçekte gerçekleşmesine rağmen saldırganların bulguları gizli tutması. Ulus devlet bağlantılı gruplar sıfırıncı gün açıklarını alıp satan aracılar, söz konusu zafiyetlerin saldırı değeri nedeniyle bilgileri kamuya açıklamadan kullanmayı tercih edebilir.
Povolny, yapay zekâyla sıfırıncı gün keşfine odaklanan güvenlik araştırmacılarının sayısını dikkate aldığında ikinci ihtimali daha düşük olasılıklı bulduğunu ifade. Ancak mevcut veriler, iki senaryodan hangisinin geçerli olduğunu kesin olarak ortaya koymuyor.
GTIG’nin bulguları, yapay zekânın güvenlik araştırmalarında daha fazla açığın daha kısa sürede belirlenmesine katkı sağladığını gösteriyor. Buna karşılık keşfedilen zafiyetlerin ne kadarının saldırılarda kullanıldığı, kamuya açık bildirimlerin kapsamı üreticilerin düzeltme süreçleriyle birlikte değerlendirilmek zorunda kalıyor.