Google Threat Intelligence Group (GTIG), yapay zekâ çağında güvenlik açığı keşfi ve istismarındaki artışın, kurumların yama önceliklerini belirleme biçimini değiştirmesi gerektiğini savunuyor. Grubun değerlendirmesine göre kısa ve orta vadede büyümesi beklenen bu risk karşısında, önceliklendirilmemiş toplu yama yaklaşımından tehdit istihbaratına dayalı değerlendirmeye geçiş önem kazanıyor. Rapor, özellikle ağ sınırındaki cihazların hedefli biçimde korunmasını ve otomatik, ajan tabanlı düzeltme süreçlerinin bu yaklaşımla birleştirilmesini öneriyor.

İstismar edilen açıkların sayısı artıyor, ancak toplam içindeki payı küçük

GTIG, Ocak–Ağustos 2026 döneminde açıklanmış ve gerçek saldırılarda istismar edilmiş 141 ayrı güvenlik açığı kaydettiğini belirtiyor. Bu sayı, grubun 2025 yılının tamamı için bildirdiği 127 açığı geride bırakıyor. Kaynağın verdiği aylık ortalamalar da 2025'te 10,5 olan istismar edilen açık sayısının 2026'da 18'e yükseldiğine işaret ediyor. Bununla birlikte rapor, bu artışı açıklanan her güvenlik açığının saldırganlar tarafından kullanıldığı şeklinde yorumlamamak gerektiğini vurguluyor.

Google Threat Intelligence'a göre 2026'da açıklanan güvenlik açıklarının yalnızca yüzde 0,23'ünün, başka bir ifadeyle yaklaşık her 431 açıktan birinin, aktif istismara konu olduğu gözlendi. Rapor bu farkı, her ay açıklanan binlerce açığa karşılık saldırılarda kullanılan onlarca açık olarak çerçeveliyor. GTIG ayrıca aylık istismar sayılarının üreticilerin açıklama takvimlerinden ve tehdit aktörlerinin kampanyalarındaki yoğunlaşmalardan etkilenebileceğini belirtiyor. Dolayısıyla kaynak, tek bir aydaki yükselişten çok istismar faaliyetinin hangi risklerde ve sistemlerde toplandığına odaklanıyor.

Açıklanmış zafiyetlerin hızla saldırıya uyarlanması öne çıkıyor

GTIG'nin verilerine göre istismar edilen sıfır gün açıklarının aylık ortalaması 2025'te sekizden 2026'da 11'e çıktı. Grup, 2026'nın ortalarına kadar aylık sayıların çoğunlukla sekiz ile 12 arasında seyrettiğini, ağustosta ise 22'ye yükseldiğini bildiriyor. Raporda sıfır gün açıklarının, Ocak–Ağustos 2026 döneminde gözlenen tüm istismar edilmiş açıkların yüzde 62'sini oluşturduğu da belirtiliyor. Bu nedenle kaynak, sıfır gün istismarını önemsiz bir unsur olarak değil, toplam artışın kaynağından ayrı değerlendirilmesi gereken önemli bir bileşen olarak ele alıyor.

Google Threat Intelligence, dönem içindeki istismar artışının esas olarak daha önce açıklanmış, n-day olarak anılan açıkların hızla saldırılara uyarlanmasında yoğunlaştığını değerlendiriyor. Rapora göre saldırganlar açısından büyük dil modelleri ve diğer yapay zekâ araçlarıyla ürün sürümleri arasındaki farkları, yamaları, güvenlik duyurularını ve kavram kanıtı kodlarını incelemek, yeni bir sıfır gün açığı bulmaktan daha erişilebilir veya verimli olabilir. Kaynak bu açıklamayı bir olasılık olarak sunuyor; yapay zekânın gözlenen artışın tamamına neden olduğunu ortaya koyan kesin bir sonuç olarak değil.

GTIG, kendi risk sınıflandırmasında yüksek riskli kabul ettiği ve saldırılarda kullanıldığını gözlemlediği açıkların sayısının 2025'te 28 iken Ocak–Ağustos 2026 döneminde 75'e çıktığını bildiriyor. Raporda bu değişim, yalnızca daha fazla açığın istismar edilmesi bakımından değil, istismar faaliyetinin yüksek riskli zafiyetlerde yoğunlaşması açısından da öne çıkarılıyor. Buradaki yüksek risk ifadesi, Google Threat Intelligence'ın değerlendirmesine ait; raporun bu bölümünde tek tek açıklar için ortak bir CVSS puanı sunulmuyor.

Ağ sınırındaki cihazlar ve dışa açık kurumsal hizmetler

Google Threat Intelligence'a göre Ocak–Ağustos 2026 döneminde istismar edilen açıkların yüzde 14'ü ağ sınırı ve güvenlik cihazlarını, yüzde 11'i ise kurumsal dizin ve iş birliği sistemlerini etkiliyordu. Grup, açıklanan güvenlik açıklarının hacmi büyürken saldırgan faaliyetinin çevre güvenliği cihazları ve dışa açık kurumsal hizmetlerde yoğunlaşmayı sürdürdüğünü belirtiyor. Raporda ağ geçitleri, kurumlara ilk erişim sağlamak için özellikle dikkat çeken hedefler arasında gösteriliyor.

GTIG'nin değerlendirmesinde, aynı dönemde istismar edilen ağ sınırı cihazı açıklarının yüzde 65'inden fazlası yüksek veya kritik tehdit riski taşıyordu. Kaynağa göre saldırganlar, internete açık ve kimlik doğrulama gerektirmeyen yönetim arayüzlerini hedefleyerek kurumsal uç nokta tespit ve müdahale araçlarının görünürlük boşluklarından yararlanmaya çalışıyor. Bu gözlem, raporun savunma yaklaşımında neden yalnızca açık sayısına değil, açığın bulunduğu sistemin konumuna ve saldırganlar için sunduğu erişim fırsatına da ağırlık verdiğini açıklıyor.

Yapay zekâ hem keşif aracı hem de hedeflenen altyapının parçası

Google Threat Intelligence, otonom araştırma ajanları tarafından bulunan açıkların da açıklama sonrasında saldırganların kullanımına girebildiğini aktarıyor. Raporda ele alınan bir örnekte, ajan tarafından keşfedilen bir açığın kamuya duyurulmasını izleyen dört gün içinde bir tehdit kümesinin istismar faaliyeti gözlendiği, açıklamadan sonraki yedi gün içinde beş ek kümenin daha görüldüğü belirtiliyor. GTIG, bu aktörlerin topluca değerlendirilen faaliyetleri arasında yetki yükseltme, veri sızdırma ve ek zararlı yükler yerleştirme bulunduğunu bildiriyor. Kaynağın örneği, savunma amaçlı keşfin ardından saldırganların harekete geçebileceği zaman aralığının kısalığına dikkat çekiyor.

GTIG ayrıca yapay zekâ uygulamalarının ara katman yazılımlarını ayrı bir saldırı yüzeyi olarak ele alıyor. Grup, kendi gözlemlerinde yapay zekâ altyapısına yönelik sıfır gün istismarı bulunmadığını, buna karşılık dışa açık ara katmanlardaki yeni açıklanmış açıkların aktif biçimde saldırılara uyarlandığını belirtiyor. Kaynağa göre toplam 2.076 açıklama içinde gerçek saldırılarda istismar edildiği teyit edilenlerin sayısı sınırlı. Raporun örnekleri arasında kimlik doğrulama gerektirmeyen uzaktan kod çalıştırma, komut enjeksiyonu ve keyfî dosya yazma imkânı sağlayan açıklar bulunuyor.

Keşifte yapay zekânın payını ölçmek neden zor?

Google Threat Intelligence'a göre kamuya açık veriler, yapay zekâ tarafından bulunan güvenlik açıklarını eksik yansıtıyor. Rapor bunun nedenleri arasında CVE depolarında yapay zekâ katkısını gösterecek standart üstveri etiketlerinin bulunmamasını sayıyor. Kaynak ayrıca bulut ve hizmet olarak yazılım sağlayıcılarının bazı açıkları CVE kimliği talep etmeden doğrudan üretim ortamında gidermesinin ve koordineli açıklama süreçlerindeki bekleme dönemlerinin görünürlüğü sınırladığını belirtiyor. GTIG, bu nedenle araştırma programlarının doğrulanmış açıklamalarını ve üretici duyurularındaki açık atıfları birlikte izlediğini aktarıyor.

Kaynaklar ve doğrulama