A descoberta de vulnerabilidades com IA é o uso de aprendizado de máquina e grandes modelos de linguagem para encontrar falhas de software mais rápido do que pesquisadores humanos conseguiriam. Em um relatório publicado em 30 de setembro de 2026, o Google Threat Intelligence Group (GTIG) documentou como isso se traduz na prática: as divulgações mensais de CVEs praticamente dobraram em 2026, de 5.045 em janeiro para 10.740 em agosto. As divulgações de alto risco cresceram ainda mais rápido, de 131 em janeiro para 350 em agosto, um aumento de cerca de 167%.
Por que isso importa para uma empresa? Porque o volume de vulnerabilidades que as equipes precisam avaliar dobrou, enquanto o número de pessoas e de janelas de manutenção não. Cada novo CVE exige uma decisão: isso nos afeta, está exposto, está sendo explorado e o que fazemos primeiro?
A qualidade dessas falhas também está mudando. O GTIG constatou que cerca de metade das vulnerabilidades descobertas por IA permite execução remota de código, contra 26% das encontradas por outros métodos. Apenas 39% dos erros descobertos por IA são classificados como de risco baixo, contra 69% dos demais. Em outras palavras, a IA não só encontra mais bugs, ela encontra os que os atacantes querem. Para organizações que dependem de um serviço gerenciado de cibersegurança com SOC 24/7, SIEM e MDR, essa mudança redefine o que é fazer bem feito: priorização e velocidade passam a valer mais do que a quantidade bruta de patches.
A segunda metade da conclusão do GTIG é sobre os atacantes. O Google rastreou 141 vulnerabilidades distintas exploradas entre janeiro e agosto de 2026, mais do que as 127 de todo o ano de 2025. A média mensal subiu de 10,5 para 18. Os zero-days, falhas exploradas antes de existir correção, tiveram média de 11 por mês contra 8 no ano passado e responderam por 62% das vulnerabilidades exploradas. As falhas de alto risco exploradas na prática passaram de 28 em 2025 para 75 nos primeiros oito meses de 2026.
A velocidade é o ponto mais afiado. Um exemplo do relatório, o CVE-2026-1731 em software da BeyondTrust, foi explorado por um grupo de ameaças em até quatro dias após a divulgação e por outros cinco em até sete dias. Um ciclo mensal de patches simplesmente não acompanha esse relógio.
Isso significa que tudo precisa ser corrigido imediatamente? Não, e este é o número mais útil do relatório: apenas 0,23% das vulnerabilidades divulgadas, cerca de 1 em cada 431, é explorada. O desafio, portanto, não é corrigir mais, e sim saber qual dessas 431 está na sua rede, em um sistema exposto à internet, em um produto de que o seu negócio depende. É um problema de visibilidade e priorização antes de ser um problema de patches.
O que uma empresa deve mudar em 2026? Trocar a aplicação de patches guiada pelo calendário por um modelo guiado pelo risco, seguindo estes passos.
Conheça seus ativos. Mantenha um inventário vivo de servidores, endpoints, equipamentos de rede, SaaS e componentes de código aberto, com um responsável para cada um. Não é possível priorizar o risco de sistemas que você não enxerga.
Priorize por exposição e exploração, não apenas por pontuação. Combine a severidade com sinais como a presença no catálogo de vulnerabilidades exploradas conhecidas (KEV) da CISA, a exposição à internet, a disponibilidade de código de exploração público e a criticidade do ativo para o negócio.
Borda e identidade em primeiro lugar. VPNs, firewalls, controladores SD-WAN, gateways de e-mail e ferramentas de acesso remoto são alvos recorrentes porque são alcançáveis sem senha. Merecem janelas de correção mais curtas do que as estações de trabalho internas.
Pré-aprove mudanças emergenciais. Defina com antecedência quem pode autorizar um patch fora do ciclo, quais testes são obrigatórios e como funciona o rollback, para que uma janela de exploração de quatro dias não vire uma cadeia de aprovação de três semanas.
Use controles compensatórios enquanto corrige. Restrinja interfaces de administração, segmente sistemas críticos, desative recursos não usados e aplique patch virtual ou regras de acesso mais rígidas até que a correção esteja no ar.
Procure ativamente, não apenas espere. Carregue novos indicadores de comprometimento no seu SIEM e EDR e assuma que a exploração pode anteceder o aviso.
Equipes que não conseguem cobrir isso 24 horas por dia podem contar com serviços gerenciados de TI para inventário de ativos, orquestração de patches, controle de mudanças e backup, transformando um aviso urgente em um procedimento repetível.
Por que mudar uma abordagem que funcionou por anos? Porque as tendências de volume e severidade dos dados do GTIG tornam a abordagem tradicional cada vez mais cara e pouco confiável.
Menor probabilidade de violação. Concentrar-se primeiro na pequena fração de vulnerabilidades realmente exploradas, e nos sistemas realmente expostos, fecha as portas que os atacantes usam em vez das que ignoram.
Uso eficiente de um talento escasso. Com as divulgações dobrando, nenhuma equipe de segurança consegue perseguir cada CVE. A priorização permite dedicar o tempo dos engenheiros aos 0,23% que importam em vez de se esgotar com os 99,77% que não importam.
Menor tempo médio de correção. Janelas emergenciais pré-aprovadas, rollbacks testados e responsáveis definidos reduzem o intervalo entre o aviso e a correção de semanas para dias ou horas.
Melhor evidência para auditorias e seguros. Reguladores, seguradoras de risco cibernético e clientes corporativos perguntam cada vez mais com que rapidez as falhas críticas são corrigidas. Um processo documentado e baseado em risco responde a isso com dados.
Resiliência em camadas. Caminhos redundantes e segmentação, como os construídos com conectividade multioperadora e SD-WAN, limitam o que um atacante alcança quando um dispositivo é comprometido antes de o patch chegar.
O resultado é um programa de segurança que escala com a ameaça, e não com o número de pessoas.
A HIT Communications opera redes e comunicações corporativas há mais de 30 anos na América Latina, nos Estados Unidos e na Europa, e trata a gestão de vulnerabilidades como parte de um ambiente conectado: rede, endpoints, identidade, voz e nuvem.
Nossos serviços de cibersegurança combinam SOC 24/7, SIEM e detecção e resposta gerenciada (MDR) para identificar cedo a exploração, validar indicadores de comprometimento e orientar a contenção enquanto os patches são testados. Nossos serviços gerenciados de TI mantêm inventários, correções e backups sob controle para que emergências não dependam de improviso. E nossos projetos de conectividade multioperadora e SD-WAN oferecem caminhos segmentados e redundantes que reduzem o alcance de qualquer dispositivo vulnerável.
Seja uma rede regional ou um ambiente multinacional, ajudamos você a transformar uma enxurrada de CVEs em uma lista curta e priorizada de ações que sua equipe consegue executar.
Os dados do Google apontam em uma única direção: a IA está aumentando o número de vulnerabilidades, elevando sua severidade e encurtando o tempo de que os atacantes precisam para explorá-las. A resposta não é corrigir tudo mais rápido, e sim corrigir primeiro o que importa, proteger o que ainda não pode ser corrigido e monitorar continuamente sinais de exploração.
Se você não tem certeza de quais sistemas estão expostos, com que rapidez suas falhas críticas são corrigidas ou se alguém os monitora 24 horas por dia, este é o momento de descobrir. Fale com a HIT Communications e agende uma conversa com nossa equipe para revisar sua abordagem de gestão de vulnerabilidades e patches.

Descubra como podemos transformar o seu negócio. Fale com um dos nossos especialistas agora!
Entre em contato