Home Fondamenti Storia dell'AI Reti Neurali Backpropagation Architetture Token Modelli AI Case Studies Tecniche RAG RAG Avanzato GraphRAG MCP Orchestrazione LangChain LangGraph Prompt Engineering Usare l'AI ChipsBot News

CVE 2026: oltre 66 000 vulnerabilità, l'AI raddoppia i numeri storici

AI News Italia 21 settembre 2026

Un anno record per le vulnerabilità software

Al 17 settembre 2026 il portale cve.icu segnala 66 401 CVE (Common Vulnerabilities and Exposures), ovvero falle software ufficialmente riconosciute. Lo stesso giorno del 2025 il totale era di 33 512, il che significa che il numero è aumentato di oltre il 100 % in un solo anno. Per contestualizzare, nel 2022, anno in cui OpenAI lanciò la prima versione di ChatGPT, i CVE erano appena 25 000 in dodici mesi.

Il ruolo centrale dell’intelligenza artificiale

L’intelligenza artificiale è diventata il motore di questa crescita, operando da entrambi i lati della questione. Da un lato, modelli linguistici avanzati e strumenti di scansione automatizzata individuano falle più velocemente di qualsiasi team umano. Dall’altro, il codice prodotto da AI introduce difetti a un ritmo elevato: le pull request generate automaticamente generano 2,74 volte più problemi di sicurezza rispetto a quelle scritte da sviluppatori umani.

Esempi di utilizzo AI nella ricerca di vulnerabilità

    • Mozilla ha dichiarato ad aprile di aver scoperto 271 falle in Firefox durante uno sprint di bug hunting condotto con il modello Claude Mythos di Anthropic.
    • Oracle, a luglio, ha distribuito 1 448 patch, contro le 309 dello stesso mese del 2025.
    • Google Chrome, a giugno, ha incluso 1 072 correzioni in due release principali, superando il totale delle correzioni delle 23 versioni precedenti messe insieme.

Un ritmo di scoperta senza precedenti

Il primo trimestre del 2026 è stato più veloce del 33 % rispetto al Q1 2025. Nel 2025 il record mensile assoluto era di 4 278 CVE; a aprile 2026 il tasso di scoperta ha raggiunto quasi 192 CVE al giorno. Le vulnerabilità legate specificamente all’AI hanno rappresentato il 4,42 % di tutte le segnalazioni nel 2025, con oltre 2 100 nuove vulnerabilità AI e una crescita annua del 34,6 %.

La velocità degli exploit

Il tempo medio tra la divulgazione pubblica di una falla e la disponibilità di un exploit funzionante è sceso da 745 giorni nel 2020 a meno di 12 ore nel 2026. L’81 % dei CVE sfruttati nel 2025 era già stato divulgato anni prima, evidenziando che il problema non è solo la scoperta di nuove falle, ma anche la gestione di una coda enorme di vulnerabilità vecchie ancora non risolte.

Conseguenze per i team di difesa

I team di sicurezza, spesso sottodimensionati, si trovano di fronte a un flusso di segnalazioni che nessuna organizzazione umana può gestire manualmente. La risposta naturale è l’adozione di soluzioni AI anche per la difesa: sistemi capaci di analizzare, prioritizzare e persino patchare vulnerabilità in tempo reale. Questo crea un ciclo in cui l’AI combatte se stessa, ma richiede anche una governance rigorosa per evitare nuovi rischi.

Il dibattito etico e le prospettive future

Il confronto tra chi teme i rischi esistenziali dell’AI e chi propone di rallentare lo sviluppo dei modelli di frontiera rischia di distogliere l’attenzione dalla realtà attuale. Le capacità AI già disponibili, inclusi i modelli open‑weight, stanno ridisegnando la superficie di attacco globale in tempo reale. Per contenere l’ondata di vulnerabilità, le organizzazioni dovranno investire in formazione, automatizzare i processi di remediation e stabilire standard di responsabilità per gli strumenti di generazione automatica di codice.

Leggi l'articolo originale →
← Torna alle news