AI‑gedreven kwetsbaarheidsscan verdubbelt CVE‑volume en verschuift focus naar snelle patchlevering
AI‑aangedreven scanners hebben het aantal CVE‑records medio september 2026 op 66 401 gebracht, precies het dubbele van een jaar eerder, waardoor leveranciers nu sneller moeten patchen dan alleen kwetsbaarheden vinden.

De openbare CVE‑database die door CVE.icu wordt onderhouden noteerde op 16 september 2026 in totaal 66 401 vermeldingen, tegenover 33 512 op dezelfde datum in 2025, volgens Wired. Deze sprong betekent een nagenoeg verdubbeling van openbaar gemaakte kwetsbaarheden binnen één jaar.
De explosie wordt grotendeels toegeschreven aan autonome ontdekkings‑agents die codebases, binaries en open‑source‑repositories op grote schaal scannen. FIRST, de coördinatie‑instantie voor kwetsbaarheidsidentificatie, voorspelt ongeveer 66 000 CVE‑items voor het volledige jaar 2026 en koppelt een deel van de versnelling expliciet aan AI‑gedreven tools.
Wat drijft de cijfers
Naast AI weerspiegelt de stijging ook een inhaaleffect: oudere, nog niet geregistreerde fouten worden achteraf gecatalogiseerd en nieuwe adviesbronnen zoals GitHub Security Advisories en VulnCheck breiden hun dekking uit.
Mozilla meldde dat haar recente beveiligingscampagne, die gebruikmaakte van Anthropic’s Mythos‑model, 271 Firefox‑kwetsbaarheden aan het licht bracht. De inspanning toont aan hoe grote taalmodellen traditionele fuzzing‑ en code‑reviewmethoden kunnen versterken.
Patchproductie houdt het tempo bij
Leveranciers reageren met een opvallende toename in gepubliceerde fixes. Microsoft bracht in september 974 patches uit, Oracle gaf in juli 1 448 updates uit, en Google lanceerde in juni twee grote Chrome‑releases met samen 1 072 patches, meldt Wired.
- Microsoft – 974 patches (september 2026)
- Oracle – 1 448 patches (juli 2026)
- Google Chrome – 1 072 patches (juni 2026)
- Mozilla – 271 kwetsbaarheden ontdekt via Mythos
Deze cijfers illustreren dat, hoewel de ontdekking versnelt, mitigatie nog steeds een mens‑intensief proces blijft. Het coördineren van openbaarmakingen, het testen van patches en het uitrollen ervan naar eindgebruikers blijft afhankelijk van vaardige engineers en goed georkestreerde respons‑teams.
Operationele risico’s van de kloof tussen ontdekking en mitigatie
Het voornaamste risico voor organisaties is niet het absolute aantal CVE’s, maar de vertraging tussen geautomatiseerde detectie en de tijd die nodig is om een patch te ontwikkelen, te testen en uit te rollen. Een achterstand van onopgeloste kwetsbaarheden kan het blootstellingsvenster voor kritieke assets aanzienlijk vergroten.
Bovendien vergroot het hogere volume van bekende fouten de werklast voor Security Operations Centers, die alerts moeten triageren, exploit‑mogelijkheden moeten verifiëren en remediering moeten prioriteren onder steeds strakkere termijnen.
Hoewel het aandeel actief geëxploiteerde of hoog‑risico CVE’s slechts een fractie van het totaal blijft, is de druk op onderhoudsteams om te verifiëren, te coördineren en fixes uit te brengen toegenomen, waardoor bestaande beveiligingscapaciteit wordt uitgerekt.
Het CVE.icu‑dashboard, elke zes uur bijgewerkt en met meer dan 300 000 items over achtentwintig jaar, biedt bijna realtime inzicht, maar onderstreept ook de groeiende schaal van het kwetsbaarheids‑ecosysteem.
De snelle toename van CVE‑registraties, gedreven door AI‑scan‑technologieën, legt een fundamenteel paradigma‑verschuiving bloot: waar voorheen handmatige analyse de bottleneck vormde, nu de snelheid van detectie de grens bepaalt. Deze dynamiek vereist een herijking van de risicobeoordeling, omdat traditionele scoring‑modellen niet langer rekening houden met de kortere tijdspanne tussen ontdekking en mogelijke exploitatie. Het gevolg is dat organisaties hun threat‑intelligence‑processen moeten aanpassen, zodat ze niet alleen de aanwezigheid van een kwetsbaarheid registreren, maar ook direct de urgentie kunnen inschatten op basis van de contextuele data die AI‑tools leveren.
Hoewel AI‑gedreven scanners een hogere dekking bieden, brengt hun grootschalige output inherente beperkingen met zich mee. De kwaliteit van de gegenereerde signalen varieert afhankelijk van de training‑datasets en de configuratie van de modellen, waardoor valse positieven en gemiste kwetsbaarheden onvermijdelijk blijven. Het is daarom cruciaal om een verificatielaag in te bouwen waarin menselijke experts de output valideren, bijvoorbeeld door cross‑referentie met bestaande advisories of door gerichte code‑review. Deze dubbele controle beperkt de risico’s van over‑reliance op geautomatiseerde resultaten en waarborgt een evenwicht tussen kwantiteit en kwaliteit.
De operationele impact van een vergrote CVE‑stroom wordt versterkt door de noodzaak om patches te testen binnen strakke tijdvensters. Testomgevingen moeten schaalbaar genoeg zijn om gelijktijdig meerdere patches te valideren, zonder regressies te introduceren. Het introduceren van geautomatiseerde test‑frameworks, zoals continue integration pipelines met ingebouwde security‑tests, kan deze uitdaging mitigeren, maar vereist een aanzienlijke investering in zowel tooling als competentieontwikkeling. Zonder dergelijke capaciteiten ontstaat een knelpunt dat de mitigatietijd verlengt en het blootstellingsvenster vergroot.
Een bijkomend risico ontstaat wanneer de snelheid van patch‑levering niet synchroon loopt met de snelheid van kwetsbaarheidsdetectie. Leveranciers die grote aantallen patches uitrollen, kunnen onbedoeld inconsistente documentatie of onvolledige changelogs produceren, wat de adoptie door eindgebruikers bemoeilijkt. Organisaties moeten daarom een streng governance‑model implementeren dat de kwaliteit van de ontvangen patches controleert, bijvoorbeeld door een interne review‑processen en een duidelijke escalatie‑procedure voor kritieke updates. Dit model moet flexibel genoeg zijn om zich aan te passen aan de variabele frequentie van releases.
De groeiende hoeveelheid data op het CVE‑dashboard benadrukt de noodzaak van geavanceerde visualisatie‑ en correlatietools. Analisten moeten in staat zijn om trends te herkennen, zoals clusters van gerelateerde kwetsbaarheden binnen eenzelfde software‑stack, en prioriteringsregels automatisch toe te passen. Het gebruik van machine‑learning‑algoritmen voor risico‑scoring kan helpen om de meest urgente items te identificeren, maar deze algoritmen moeten periodiek worden gevalideerd tegen real‑world incidenten om bias te voorkomen. Een continue feedback‑loop tussen operationele teams en de scoring‑engine is essentieel voor een betrouwbare besluitvorming.
Voor organisaties in de Benelux betekent de verschuiving naar AI‑ondersteunde ontdekking dat investeringen niet alleen in detectie‑technologie, maar ook in patch‑management‑infrastructuur moeten worden herverdeeld. Het implementeren van geautomatiseerde distributie‑mechanismen, gecombineerd met policy‑gedreven goedkeuringen, zorgt ervoor dat patches sneller en consistenter worden uitgerold. Daarnaast moet er aandacht worden besteed aan training van personeel, zodat zij de nieuwe workflows kunnen beheren en de interactie tussen AI‑output en menselijke beoordeling optimaal kunnen benutten. Alleen door deze geïntegreerde aanpak kan men de operationele kloof tussen snelle ontdekking en effectieve mitigatie overbruggen.
Voor Nederlandse en Belgische organisaties betekent dit een verschuiving in beveiligingsstrategie: investeringen moeten nu meer richting geautomatiseerd patch‑management gaan, CI/CD‑pijplijnen die snelle testcycli integreren, en betere afstemming met leveranciersadviezen. Het bouwen van veerkracht vereist dat de menselijke en procedurele capaciteit om patches toe te passen gelijke tred houdt met het AI‑gedreven tempo van ontdekking.
Bronnen
- Forget the AI Slowdown—the Vulnerability Explosion Is Already HappeningWired · 19 september 2026
- AI vulnerability discovery is pushing 2026 CVEs toward 66,000Help Net Security · 15 juni 2026
- CVE Analysis DashboardCVE.icu · 20 september 2026



