Yapay Zekâ, Siber Güvenlikte Keşfedilen Açıkların Türünü Değiştiriyor
Google Tehdit İstihbarat Grubu’nun (GTIG) verilerine göre aylık güvenlik açığı bildirimleri 2026’nın başından ağustos ayına kadar iki kattan fazla artarak 10 bin 740’a ulaştı. Aynı dönemde aktif olarak istismar edildiği gözlemlenen güvenlik açıklarının aylık ortalaması da 2025’teki 10,5 seviyesinden 18’e yükseldi. Araştırmacılar, yapay zekânın yalnızca açık keşiflerinin hızını değil, bulunan zafiyetlerin risk dağılımını ve teknik özelliklerini de değiştirdiğini değerlendiriyor.
Güvenlik Açığı Bildirimleri Ağustos 2026’da 10 Bin 740’a Yükseldi
GTIG araştırması, güvenlik açığı bildirimlerindeki artışın 2026 boyunca hız kazandığını ortaya koydu. Aylık bildirim sayısı yılın başından ağustos ayına kadar iki katı aşarken aktif istismar vakalarının aylık ortalaması da önceki yılın seviyesinin üzerine çıktı.
Araştırmacılar, iki eğilimin kısa ve orta vadede devam etmesini bekliyor. Buna karşın sıfırıncı gün saldırılarındaki artış daha sınırlı kaldı. 2025 yılında ayda ortalama sekiz sıfırıncı gün istismarı gözlemlenirken Ocak-Ağustos 2026 döneminde bu ortalama 11’e çıktı.
GTIG, yapay zekânın güvenlik açığı keşiflerinin hızını artırmanın yanı sıra ortaya çıkarılan zafiyetlerin türlerinde de değişime yol açtığını bildirdi. Düşük riskli açıkların sayısı azalırken orta riskli güvenlik açıkları ile uzaktan kod yürütme (RCE) zafiyetlerinin keşfi artış gösterdi.
Yüksek riskli güvenlik açığı bildirimleri Ocak 2026’da 131 seviyesindeyken ağustos ayında 350’ye ulaştı. Yüzde 167’lik artışa rağmen yüksek riskli açıklar, toplam bildirimlerin yalnızca yüzde 3’ünü oluşturdu.
GTIG, yükselişi etkilenen üretici sayısının genişlemesine ve bazı üreticilerin güvenlik duyurularını belirli dönemlerde yoğunlaştırmasına bağlıyor. Araştırmacılar, aylık istismar sayılarının üretici bildirim takvimleri ile tehdit aktörlerinin kampanya yoğunluğundan etkilenebileceğini de vurguluyor.
GTIG araştırmacıları, kamuya açık verilerin yapay zekâ tarafından keşfedilen güvenlik açıklarının gerçek sayısını önemli ölçüde düşük yansıttığını belirtiyor. Araştırmacılar, standartlaştırılmış metadata eksikliğini ve üreticilerin bazı güvenlik sorunlarını kamuya duyurmadan gidermesini bu farkın başlıca nedenleri arasında gösteriyor.
Büyük bulut ve SaaS sağlayıcıları, yapay zekâ araçlarının ortaya çıkardığı bazı zafiyetleri doğrudan üretim ortamlarında düzeltiyor. Bu tür müdahalelerde resmi CVE kayıtları oluşturulmayabiliyor. CVE tanımlayıcıları genellikle şirket içi kurulumlarda kullanılan veya üçüncü taraflarca geliştirilen yazılımlardaki açıklar için atanıyor.
Exabeam Yapay Zekâ Stratejisi ve Güvenlik Araştırmaları Başkan Yardımcısı Steve Povolny, yapay zekânın hız, ölçek ve verimlilik açısından insan araştırmacıların kapasitesini aşabildiğini söyledi. Povolny, bilinen zafiyetlerin keşfedilmesi ve istismar yöntemlerinin geliştirilmesinin yapay zekâ sistemlerinin mevcut yetenekleriyle uyumlu olduğunu belirtti.
Povolny, yapay zekâ tarafından keşfedilen açıkların artmasına rağmen sıfırıncı gün saldırılarında benzer ölçekte bir yükseliş görülmemesini önemli bir ayrım olarak değerlendirdi. Uzman, mevcut tablo için iki olasılığa işaret etti.
İlk olasılığa göre yapay zekâ sistemleri, daha önce keşfedilmiş ancak henüz düzeltilmemiş N-gün güvenlik açıklarını bulma konusunda gelişmiş durumda. Buna karşılık sistemler, geniş çaplı etki yaratabilecek yeni sıfırıncı gün açıklarını keşfetme konusunda henüz aynı olgunluğa ulaşmamış olabilir.
İkinci olasılık ise yapay zekâ destekli sıfırıncı gün keşiflerinin geniş ölçekte gerçekleşmesine rağmen saldırganların bu bulguları gizli tutması. Ulus devlet bağlantılı gruplar ile sıfırıncı gün açıklarını alıp satan aracılar, söz konusu zafiyetlerin saldırı değeri nedeniyle bilgileri kamuya açıklamadan kullanmayı tercih edebilir.
Povolny, yapay zekâyla sıfırıncı gün keşfine odaklanan güvenlik araştırmacılarının sayısını dikkate aldığında ikinci ihtimali daha düşük olasılıklı bulduğunu ifade etti. Ancak mevcut veriler, iki senaryodan hangisinin geçerli olduğunu kesin olarak ortaya koymuyor.
GTIG’nin bulguları, yapay zekânın güvenlik araştırmalarında daha fazla açığın daha kısa sürede belirlenmesine katkı sağladığını gösteriyor. Buna karşılık keşfedilen zafiyetlerin ne kadarının saldırılarda kullanıldığı, kamuya açık bildirimlerin kapsamı ve üreticilerin düzeltme süreçleriyle birlikte değerlendirilmek zorunda kalıyor.










