---
title: "CVE kontra KEV: dlaczego liczby wzrostu podatności nie mówią całej prawdy | Guardian360"
description: "Każdego roku świat cyberbezpieczeństwa publikuje więcej podatności niż kiedykolwiek wcześniej. Baza CVE rośnie w imponującym tempie, a skanery podatności sumiennie…"
url: https://guardian360.net/pl/blog/cve-vs-kev-why-vulnerability-growth-numbers-dont-tell-the-whole-story/
locale: en
source: guardian360.net
---
[← Wszystkie wpisy](https://guardian360.net/pl/blog/)

Aktualności

# CVE kontra KEV: dlaczego liczby wzrostu podatności nie mówią całej prawdy

Autor Guardian360 · 27 stycznia 2026

Każdego roku świat cyberbezpieczeństwa publikuje więcej podatności niż kiedykolwiek wcześniej. **Baza CVE** rośnie w imponującym tempie, a skanery podatności sumiennie flagują tysiące wykryć na pulpitach na całym świecie.

Jednocześnie znacznie mniejsza lista, katalog **Known Exploited Vulnerabilities (KEV)**, rośnie znacznie wolniej.

To rodzi ważne pytanie dla zespołów bezpieczeństwa i decydentów:

*Jeśli liczba CVE eksploduje co roku, dlaczego KEV nie podąża tą samą krzywą? A co ważniejsze: na której z nich organizacje powinny naprawdę się skupić?*

![Roczny wzrost CVE w porównaniu ze znanymi wykorzystywanymi podatnościami (KEV)](https://guardian360.eu/wp-content/uploads/2026/01/Yearly-Growth-of-CVEs-vs-Known-Exploited-Vulnerabilities-KEV-300x226.jpg)

*Ten wykres ilustruje rozchodzące się krzywe wzrostu bazy CVE i katalogu Known Exploited Vulnerabilities (KEV) między 2021 a 2025 rokiem. Podczas gdy wolumen CVE rośnie szybko za sprawą skali ujawnień i automatyzacji, KEV rośnie powoli jako wyselekcjonowany zbiór podatności aktywnie wykorzystywanych w praktyce. Różnica ta podkreśla, dlaczego priorytetyzacja oparta na ryzyku znaczy więcej niż surowe liczby podatności.*

**Wzrost CVE odzwierciedla ujawnianie, a nie zagrożenie**

System **Common Vulnerabilities and Exposures (CVE)** nigdy nie został zaprojektowany do mierzenia realnego ryzyka. Jego celem jest przejrzystość. Gdy tylko podatność zostanie odpowiedzialnie ujawniona i zweryfikowana, może otrzymać identyfikator CVE, niezależnie od tego, czy atakujący kiedykolwiek okażą nią zainteresowanie.

Ta decyzja projektowa tłumaczy stromą krzywą wzrostu. W ostatnich latach liczba nowo publikowanych CVE wzrosła z około **20 000 w 2021 roku** do **ponad 31 000 w 2024 roku**, a **rok 2025 kontynuuje to przyspieszenie z ponad 33 000 opublikowanych CVE**. Oznacza to, że globalny krajobraz podatności powiększa się teraz o **około dziewięćdziesiąt nowych CVE każdego dnia**, z których większość jest ujawniana na długo przedtem, zanim ktokolwiek dowie się, czy atakujący kiedykolwiek okażą jakiekolwiek zainteresowanie.

Dalszy wzrost w 2025 roku wynika w dużej mierze z **większej automatyzacji w wykrywaniu podatności, rosnącej liczby CVE Numbering Authorities (CNA) oraz lepszej widoczności oprogramowania w łańcuchu dostaw i typu cloud-native**, a nie z nagłego skoku liczby naprawdę nowych technik ataku.

Ekosystem CVE, koordynowany przez **CVE Program (**[**https://nvd.nist.gov/general/cve-process**](https://nvd.nist.gov/general/cve-process)**)**, świetnie radzi sobie z katalogowaniem *wszystkiego, co mogłoby być nie tak*. Ale ta kompletność ma swoją cenę: ilość bez priorytetyzacji.

Dla organizacji przekłada się to często na długie zaległości w podatnościach, niekończące się cykle łatania i pulpity pełne „krytycznych" wykryć, które mogą nigdy nie zostać wykorzystane.

**KEV rośnie wolno, bo atakujący są wybiórczy**

Katalog **Known Exploited Vulnerabilities (KEV)** istnieje z zupełnie innego powodu. Prowadzony przez **CISA (**[**https://www.cisa.gov/**](https://www.cisa.gov/)**)**, KEV obejmuje wyłącznie podatności, które są **aktywnie wykorzystywane w praktyce** i poparte wiarygodnymi dowodami.

Wzrost katalogu Known Exploited Vulnerabilities opowiada zupełnie inną historię. Od jego wprowadzenia w 2021 roku KEV rozrósł się z około **300 pozycji** do około **1200 do końca 2024 roku**. W **2025 roku** katalog urósł dalej do mniej więcej **1350 znanych wykorzystywanych podatności**. W porównaniu z dziesiątkami tysięcy CVE opublikowanych w tym samym okresie KEV wciąż stanowi **znacznie poniżej dwóch procent** całego krajobrazu podatności, a mimo to obejmuje nieproporcjonalnie dużą część rzeczywistej aktywności atakujących.

Ten powolny wzrost nie jest słabością. Odzwierciedla fundamentalną prawdę o cyberprzestępczości: atakujący nie gonią za każdą podatnością. Skupiają się na tym, co niezawodne, skalowalne i dochodowe. Gdy exploit raz zadziała, zwykle jest używany ponownie, czasem przez lata.

Innymi słowy, KEV odzwierciedla zachowanie atakujących, a nie wolumen ujawnień.

**Dlaczego równy wzrost byłby sygnałem alarmowym**

Gdyby KEV rósł w tym samym tempie co CVE, w rzeczywistości wskazywałoby to na problem. Oznaczałoby to albo, że każda podatność jest natychmiast przekuwana w broń (co nie jest prawdą), albo że KEV utracił swoją moc filtrowania.

CVE odpowiada na pytanie *„Co istnieje?"*

KEV odpowiada na znacznie pilniejsze pytanie *„Co jest wykorzystywane przeciwko organizacjom właśnie teraz?"*

Zrozumienie tego rozróżnienia jest kluczowe dla nowoczesnego zarządzania podatnościami.

**Nasz punkt widzenia: teoretyczne podatności nie równają się realnemu ryzyku**

W Guardian360 uważamy, że organizacje poświęcają zdecydowanie zbyt wiele czasu na gonienie za **teoretycznym ryzykiem**.

Tradycyjne zarządzanie podatnościami często traktuje wszystkie CVE jednakowo, opierając się w dużej mierze na ocenach CVSS i surowych liczbach. Na papierze takie podejście wygląda skrupulatnie, ale w praktyce prowadzi do zmęczenia łataniem, nieefektywnego wykorzystania zasobów i fałszywego poczucia kontroli.

CVE o wysokiej istotności, które nigdy nie zostaje wykorzystane, nie stanowi takiego samego ryzyka jak umiarkowanie oceniona podatność, którą atakujący aktywnie nadużywają. A mimo to wiele narzędzi wciąż priorytetyzuje to pierwsze kosztem tego drugiego.

Dlatego jesteśmy głęboko przekonani, że organizacje powinny przenieść uwagę z pytania *„Ile mamy podatności?"* na *„Które podatności naprawdę zagrażają naszej działalności?"*

**Jak Guardian360 Lighthouse wspiera priorytetyzację opartą na ryzyku**

Platforma **Guardian360 Lighthouse** jest zbudowana dokładnie wokół tej zasady. Zamiast przytłaczać partnerów i klientów niekończącymi się listami podatności, Lighthouse ewoluuje w stronę **modelu skanowania i priorytetyzacji opartego na ryzyku**.

Łącząc:

- techniczne dane o podatnościach (CVE),
- wywiad o wykorzystaniu (taki jak KEV),
- oraz kontekst biznesowy (istotność zasobów, ekspozycję i wpływ),

Lighthouse pomaga partnerom skupić działania naprawcze tam, gdzie są najważniejsze. Wpisuje się to naturalnie w nowoczesne ramy, takie jak ISO 27001 i NIS2, które coraz mocniej kładą nacisk na **podejmowanie decyzji w oparciu o ryzyko** zamiast zgodności typu odhaczania listy kontrolnej.

Celem nie jest mniej skanów, lecz **mądrzejsze rezultaty**.

**Właściwe odczytywanie krzywych wzrostu**

Wizualna różnica między krzywymi wzrostu CVE i KEV opowiada jasną historię. Jedna linia wznosi się stromo, napędzana ujawnianiem i przejrzystością. Druga wspina się powoli, napędzana potwierdzonym nadużyciem w rzeczywistym świecie.

Tej przepaści nie należy „rozwiązywać". Należy ją **wykorzystać**.

Bo ograniczanie cyberryzyka nie polega na naprawianiu wszystkiego, co mogłoby pójść nie tak, lecz na zajęciu się tym, co naprawdę *idzie* nie tak.

**Myśl na koniec**

CVE daje nam widoczność.

KEV daje nam skupienie.

A platformy oparte na ryzyku, takie jak Guardian360 Lighthouse, istnieją po to, by wypełnić tę lukę, aby organizacje mogły poświęcać mniej czasu na reagowanie na szum, a więcej na ograniczanie realnego, mierzalnego ryzyka.
