VulnCheck 집계 결과 2026년 상반기 AI가 발견한 취약점 1,061건 중 실제 공격이 확인된 것은 14건(1.3%)으로, 전체 취약점 평균 악용률과 비슷한 수준에 그쳤다. Anthropic의 Project Glasswing은 2만3,000건 이상을 찾아냈지만 공식 등재는 126건, 확인된 공격은 단 1건이었다. 다만 공개 후 첫 악용까지 걸리는 기간 중앙값은 120일에서 80일로 짧아졌고, 약 23%는 공개 당일 또는 그 이전에 공격받았다. AI가 쏟아내는 취약점 발견 건수 자체는 실제 위험을 가늠하는 지표가 되지 못한다는 점을 시사한다.
- •2026년 상반기 AI 발견 취약점 1,061건 중 실제 악용 확인은 14건(1.3%)에 불과
- •Anthropic Project Glasswing: 2만3,000건 이상 발견 → 등재 126건, 확인된 공격 1건
- •공개→첫 악용 기간 중앙값 120일→80일로 단축, 23%는 공개 당일 이전에 공격
- •웹 CMS가 전체 악용 사례의 3분의 1 차지, AI 모델 도구·에이전트 인터페이스도 신흥 공격면
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
AI finds plenty of security flaws, but almost none of them get exploited

- 1.VulnCheck 집계: 2026 상반기 AI 발견 취약점 1061건 중 실제 공격 확인은 14건(1.3%)
- 2.Anthropic Project Glasswing은 2.3만건 발견 → 126건 등재 → 확인 공격 단 1건
- 3.공개 후 첫 공격까지 중앙값 120일→80일로 단축, 23%는 공개 당일 공격
- 4.CMS가 전체 공격의 3분의 1, AI 제품 자체도 신흥 공격면으로 부상
왜 중요한가?
AI가 쏟아내는 취약점 발견량 자체는 실제 위험도를 거의 알려주지 못한다는 데이터 근거로, 보안팀이 '발견 건수'가 아닌 실공격 가능성 기반 우선순위 체계로 전환해야 함을 시사한다. 공격 속도 단축(120→80일)은 패치 주기를 압박하는 별도 리스크다.
본문 미리보기
VulnCheck counted how often security flaws found by AI actually get exploited. Out of 1,061 AI-discovered vulnerabilities in the first half of 2026, just 14 saw confirmed attacks. That's 1.3 percent, the same rate as vulnerabilities overall. But exploits are landing faster, with the median dropping from 120 days to 80. The article AI finds plenty of security flaws, but almost none of them get exploited appeared first on The Decoder.
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:35AI 초안

