IA acelera exploração de falhas e leva registros a 10,7 mil em agosto
A quantidade de vulnerabilidades divulgadas por mês cresceu de forma expressiva em 2026. Em agosto, foram registrados 10.740 casos – mais que o dobro dos 5.045 contabilizados em janeiro. Os dados do Google Threat Intelligence Group (GTIG) indicam que o avanço ocorre enquanto ferramentas de inteligência artificial ajudam a identificar falhas e, cada vez mais, a transformá-las em recursos para ataques.
O volume mensal já havia superado 10 mil registros em julho e agosto. Além do aumento nas divulgações, o número de vulnerabilidades distintas efetivamente exploradas em 2026 chegou a 141 entre janeiro e agosto, acima das 127 observadas ao longo de todo o ano anterior.
Para o GTIG, porém, a escalada não se explica principalmente por uma onda de ataques inéditos do tipo zero-day. O fenômeno mais relevante é a rapidez com que criminosos adaptam falhas já conhecidas e consideradas graves para usá-las contra organizações.
Uma vulnerabilidade zero-day é explorada antes que o fabricante saiba de sua existência ou tenha disponibilizado uma correção. Já uma falha n-day foi divulgada publicamente e, em geral, conta com uma atualização de segurança ou informações técnicas que podem orientar tanto a defesa quanto os invasores.
A inteligência artificial pode reduzir o tempo e o conhecimento técnico necessários para examinar atualizações, comunicados de segurança, versões de produtos e códigos de prova de conceito. Ao comparar esses materiais, ferramentas automatizadas podem ajudar a revelar o que uma correção mudou e como uma brecha poderia ser reproduzida. Assim, uma falha conhecida pode virar um exploit utilizável pouco depois de sua divulgação.
Segundo Kelli Vanderlee, analista sênior do GTIG, a descoberta e a exploração de vulnerabilidades com apoio de IA devem continuar avançando no curto e no médio prazo. A tecnologia não elimina a necessidade de conhecimento especializado, mas amplia a capacidade de analisar grandes quantidades de informação e acelerar tarefas que antes exigiam mais tempo.
Um caso citado pelo grupo envolve a CVE-2026-1731, uma vulnerabilidade em software da BeyondTrust. A falha foi identificada de forma autônoma pelo agente de pesquisa Hacktron AI e destacada por autoridades federais de cibersegurança dos Estados Unidos em fevereiro.
Após a divulgação, o GTIG observou grupos de hackers usando a brecha em operações direcionadas para obter acesso inicial a redes e contornar as defesas de organizações. Um cluster de ameaças começou a explorá-la em quatro dias. Em uma semana, outros cinco grupos também foram vistos recorrendo à mesma vulnerabilidade.
Depois de invadir os ambientes afetados, os atacantes realizaram ações como elevar privilégios, retirar dados e instalar componentes adicionais. Entre eles estavam os payloads SNOWLIGHT e SPARKRAT, além de programas usados para minerar criptomoedas.
O episódio evidencia um risco importante: quando uma falha crítica é divulgada, o período disponível para aplicar correções pode ser curto. Ferramentas automatizadas também podem ajudar defensores a localizar sistemas vulneráveis, mas, nas mãos de invasores, facilitam a análise de brechas e a preparação de ataques em escala.
O relatório do GTIG afirma que agentes autônomos de pesquisa têm capacidade relevante para encontrar falhas graves quando direcionados a superfícies de ataque importantes. No momento, essas ferramentas parecem ser usadas sobretudo para identificar vulnerabilidades de risco médio e alto, embora a evolução dos sistemas de IA possa ampliar esse alcance.
As divulgações de 2026 também estão concentradas em um grupo relativamente pequeno de fabricantes, entre eles a Totolink, que produz firmware para roteadores, e a Oracle. Essa concentração pode ajudar equipes de segurança a priorizar o monitoramento de determinados produtos, sem dispensar a avaliação individual de cada sistema e de sua exposição.
Dispositivos de borda – aqueles que conectam redes internas à internet – e serviços corporativos acessíveis externamente seguem entre os alvos mais relevantes. Cerca de 14% das vulnerabilidades exploradas de janeiro a agosto afetavam equipamentos de edge e appliances de segurança, justamente tecnologias que podem funcionar como porta de entrada para uma rede empresarial.
O cenário exige que organizações tratem a gestão de vulnerabilidades como uma atividade contínua, e não como uma tarefa periódica. Inventariar sistemas, identificar quais estão expostos à internet e acompanhar alertas dos fornecedores ajuda a definir prioridades, especialmente quando não é possível instalar todas as atualizações ao mesmo tempo.
Uma estratégia prática começa pela correção rápida de falhas críticas em serviços expostos, dispositivos de perímetro e sistemas que armazenam informações sensíveis. Quando um patch ainda não pode ser aplicado, medidas temporárias – como restringir o acesso, desativar funções vulneráveis ou reforçar regras de firewall – podem reduzir a superfície de ataque, embora não substituam a atualização definitiva.
Também é importante verificar se a correção foi instalada corretamente e procurar sinais de comprometimento. A aplicação de um patch impede novas explorações da falha, mas não remove necessariamente um invasor que já tenha conseguido entrar. Por isso, o acompanhamento de registros, a revisão de contas privilegiadas e a busca por comportamentos incomuns complementam o processo.
Os números mais amplos reforçam a pressão sobre equipes de segurança. Mais de 67 mil novos CVEs foram publicados em 2026, e a estimativa é que o total chegue a 96 mil até dezembro. Além disso, as submissões anuais de CVEs ao National Vulnerability Database, do NIST, aumentaram 263% entre 2020 e 2025. Nos três primeiros meses de 2026, o volume ficou aproximadamente um terço acima do registrado no mesmo período do ano anterior.
Com tantas falhas sendo divulgadas, tentar corrigir tudo sem critérios pode sobrecarregar as equipes e atrasar a resposta aos riscos mais urgentes. A combinação de gravidade, exposição à internet, existência de exploração ativa e importância do sistema afetado oferece uma base mais eficaz para decidir o que deve ser tratado primeiro.
