Pesquisadores do Google descobriram que criminosos exploram vulnerabilidades encontradas por inteligência artificial em poucos dias após a divulgação pública. Um agente de IA localizou uma falha que atacantes aproveitaram em apenas quatro dias, sinalizando uma mudança importante na velocidade e no foco das campanhas de ataque.

A análise cobriu dados de divulgação e exploração de vulnerabilidades entre janeiro de 2025 e agosto de 2026. O cenário é claro: enquanto os pesquisadores abriam mais CVE do que nunca, criminosos concentravam esforços naquelas específicas — particularmente naquelas descobertas por sistemas de IA.

O salto nas divulgações de CVE

O volume de vulnerabilidades reportadas dobrou em 2026. Em janeiro, foram 5.045 CVE divulgadas. Oito meses depois, em agosto, o número saltou para 10.740 — um aumento de mais de 110% no período.

Apesar desse crescimento acelerado, a exploração real permaneceu rara. Apenas 0,23% de todas as CVE divulgadas em 2026 foram efetivamente exploradas por criminosos. Parece um número baixo, mas o contexto importa: com mais de 10 mil CVE divulgadas mensalmente no final do período, até 0,23% representa centenas de vulnerabilidades ativas sob ataque.

IA encontra, criminosos exploram

O ponto mais relevante é que criminosos parecem seguir a trilha deixada pela IA. Quando um agente de inteligência artificial descobre uma vulnerabilidade zero-day ou crítica, a probabilidade de ela aparecer em campanhas de ataque cresce significativamente.

O Google Threat Intelligence Group observou esse padrão consistente. Vulnerabilidades identificadas por ferramentas de IA atraem atenção de atacantes mais rapidamente do que aquelas encontradas por métodos tradicionais de pesquisa em segurança. Não está claro se criminosos simplesmente usam as mesmas ferramentas ou se monitoram ativamente publicações de pesquisadores — mas o efeito é o mesmo: tempo de exploração reduzido.

| Métrica | 2025 (Jan) | 2026 (Ago) | Variação | |———|———–|———–|———-| | CVE divulgadas por mês | 5.045 | 10.740 | +113% | | Taxa de exploração geral | ~0,5% | 0,23% | -54% | | Dias até exploração pós-IA | N/D | ~4 dias | Crítico |

O impacto para times de segurança

Na prática, isso muda o jogo para equipes de segurança. Quando uma CVE é descoberta por IA, você não pode mais contar com semanas ou meses de resposta. Quatro dias significa que um patch precisa estar pronto, testado e distribuído praticamente no mesmo ritmo da divulgação.

Organizações que rastreiam CVE divulgadas por agentes de inteligência artificial precisam elevar essas vulnerabilidades no seu sistema de priorização. Não é questão de teoria — é uma correlação observada em dados reais de ataque.

Como o PratiqueTech acompanha há tempos, a velocidade virou o principal diferencial defensivo em 2026. Um patch atrasado em uma CVE detectada por IA é praticamente sinônimo de exposição.

Perguntas frequentes

Qual é a diferença entre CVE e zero-day?

CVE é um identificador único para qualquer vulnerabilidade divulgada publicamente. Zero-day é uma falha ainda desconhecida pelos fabricantes — não recebe CVE até ser descoberta e revelada.

Por que apenas 0,23% das CVE são exploradas?

A maioria das vulnerabilidades afeta software legado, ambientes específicos ou requer acesso prévio à rede. Criminosos focam nos CVE com maior probabilidade de sucesso e retorno financeiro, não em todas.

Como saber se uma CVE foi descoberta por IA?

Geralmente a descrição ou o crédito de descoberta menciona “automated research”, “AI agent” ou nomes de ferramentas conhecidas. Você pode conferir o registro oficial no banco de CVE.

Quanto tempo leva para um patch estar disponível?

Varia entre um dia e seis meses, dependendo da severidade e da complexidade da falha. Grandes vulnerabilidades críticas recebem patch em dias. Outras levam ciclos normais de desenvolvimento.

Devo tratar CVE encontradas por IA diferente?

Sim. Aplique patch em 24 a 48 horas se foi descoberta por IA, em vez de seguir o ciclo padrão. O risco de exploração ativa é significativamente maior.


Para identificar rapidamente quais CVE realmente merecem atenção urgente, o verificador de IP do PratiqueTech também integra consultas a bases de vulnerabilidades mapeadas — útil para correlacionar IPs atacantes com campanhas de exploração conhecidas de CVE.


Fonte: Ajuda Net Security — 01/10/2026