Google detecta salto histórico nas vulnerabilidades de software

Renê Fraga
8 min de leitura

Principais destaques

  • As falhas dispararam: divulgações mensais passaram de 5.045 em janeiro para 10.740 em agosto de 2026.
  • Exploração também cresceu: invasores exploraram 141 vulnerabilidades recém-divulgadas até agosto, contra 127 em todo 2025.
  • A IA muda o perfil: agentes automatizados estão encontrando proporcionalmente mais falhas de risco médio e alto, muitas com potencial de execução remota de código.

Mais vulnerabilidades não significam automaticamente mais ataques 🔎

O número de vulnerabilidades de software divulgadas mensalmente praticamente dobrou nos primeiros oito meses de 2026.

Segundo o Grupo de Inteligência de Ameaças do Google, o GTIG, foram registradas 5.045 vulnerabilidades em janeiro. Em julho, o volume já havia ultrapassado 10 mil e chegou a 10.740 em agosto, novo recorde.

A primeira reação pode ser imaginar que o mundo digital ficou duas vezes mais perigoso.

Mas a história é um pouco mais complicada.

📈 O número bruto engana: parte importante do crescimento vem da forma como ecossistemas de código aberto registram vulnerabilidades, inclusive com identificadores atribuídos automaticamente.

Um exemplo é o Linux Kernel. Cerca de 5 mil registros deste ano continham essa expressão na descrição. Nenhum deles, segundo o GTIG, resultou em um zero-day explorado na prática.

Ou seja: mais registros não significam necessariamente uma avalanche equivalente de ataques.

O que realmente preocupa o Google? ⚠️

A exploração de vulnerabilidades também aumentou, mas em ritmo bem diferente do volume de divulgações.

Entre janeiro e agosto de 2026, invasores exploraram 141 vulnerabilidades recém-divulgadas. Em todo 2025, foram 127.

Na prática, isso representa aproximadamente uma vulnerabilidade explorada para cada 431 divulgadas neste ano.

O GTIG descreve o fenômeno como uma combinação de velocidade e seleção: criminosos não precisam explorar milhares de falhas. Basta identificar rapidamente aquelas que oferecem maior retorno.

💡 A mudança mais importante não é simplesmente haver mais vulnerabilidades. É a velocidade com que as mais perigosas podem passar da descoberta para a exploração.

E os zero-days?

Eles também estão aumentando, mas não explicam sozinhos o crescimento.

A média passou de aproximadamente oito zero-days por mês em 2025 para 11 por mês em 2026. Agosto foi especialmente movimentado, com 22.

O crescimento maior, porém, veio dos chamados n-days: vulnerabilidades que já foram divulgadas publicamente e, em geral, já possuem correção disponível.

Isso cria uma situação conhecida para equipes de segurança: o patch existe, mas ainda não foi aplicado em todos os lugares.

É aí que a IA entra 🤖

O GTIG avalia que modelos de linguagem podem estar ajudando atacantes a transformar vulnerabilidades conhecidas em exploits funcionais mais rapidamente.

Uma das possibilidades apontadas pelos pesquisadores é o uso de IA para comparar patches, versões de produtos e alterações de código. O objetivo seria identificar exatamente o que mudou e descobrir como transformar essa diferença em uma exploração funcional.

🔬 O detalhe importante: não é necessariamente a IA descobrindo uma falha inédita do nada. Em muitos casos, ela pode estar reduzindo o tempo entre a publicação de uma vulnerabilidade e a capacidade de explorá-la.

Esse encurtamento da janela de resposta pode ser tão importante quanto o número absoluto de falhas.

A própria natureza das descobertas está mudando

O GTIG também encontrou uma diferença no perfil das vulnerabilidades provavelmente identificadas por agentes de IA.

Entre essas descobertas, 58% foram classificadas na faixa moderada de risco segundo a escala do Google. Cerca de metade permitia execução remota de código.

Entre as demais divulgações, a execução remota de código apareceu em 26% dos casos.

É uma diferença relevante porque uma vulnerabilidade que permite execução remota pode oferecer ao atacante uma porta de entrada muito mais direta para um sistema.

Um caso chamou atenção

O Google cita a CVE-2026-1731, uma vulnerabilidade no software da BeyondTrust identificada autonomamente por um agente da Hacktron AI.

O intervalo entre divulgação e exploração foi curto: um grupo de ameaças começou a explorá-la quatro dias após a divulgação, e outros cinco grupos entraram na atividade durante a semana seguinte.

É justamente esse tipo de velocidade que ajuda a explicar a preocupação do GTIG.

Nem os próprios sistemas de IA escapam 🧠

Há ainda outra frente de crescimento: vulnerabilidades em softwares relacionados à própria inteligência artificial.

O GTIG identificou 2.076 vulnerabilidades em softwares de IA desde o início de 2025. Mais de 1.500 delas foram divulgadas somente em 2026.

Frameworks de orquestração, como Flowise e Langflow, respondem por aproximadamente metade desse conjunto.

A situação cria um curioso efeito de espelho: a IA está sendo usada para encontrar e explorar vulnerabilidades, enquanto a própria infraestrutura de IA também passa a integrar o universo de sistemas que precisam ser protegidos.

E os dispositivos de borda?

Outro ponto destacado pelo relatório é a concentração de ataques em equipamentos que ficam diretamente expostos ou próximos da fronteira das redes.

Cerca de 14% das vulnerabilidades exploradas em 2026 estavam em dispositivos de borda e appliances de segurança.

São justamente sistemas que podem funcionar como uma espécie de porta de entrada para ambientes corporativos.

Por isso, uma falha em um appliance de segurança pode ter consequências muito diferentes de uma vulnerabilidade encontrada em um componente pouco acessível de uma aplicação.

Então é hora de corrigir tudo imediatamente? 🛡️

O GTIG recomenda justamente evitar essa abordagem.

A orientação para os defensores é abandonar a ideia de simplesmente tentar corrigir todas as vulnerabilidades indiscriminadamente e usar inteligência de ameaças para priorizar aquilo que apresenta maior risco de exploração.

Em outras palavras, o problema deixa de ser apenas:

“Quantas vulnerabilidades temos?”

E passa a ser:

“Quais delas estão sendo exploradas ou têm maior probabilidade de serem exploradas agora?”

Para fornecedores de software, o GTIG também recomenda incorporar revisões de código realizadas por IA agêntica antes do lançamento dos produtos. O grupo cita o CodeMender, do próprio Google, como exemplo dessa abordagem.

A corrida tende a ficar mais rápida

Kelli Vanderlee, analista sênior do GTIG, afirmou que espera que a descoberta e a exploração assistidas por IA continuem crescendo no curto e médio prazo.

Isso pode produzir uma dinâmica interessante.

Mais ferramentas de IA encontram vulnerabilidades. Mais vulnerabilidades são divulgadas. Atacantes usam IA para analisar correções e acelerar exploits. E, do outro lado, equipes de segurança também passam a usar agentes para revisar código e priorizar correções.

A corrida, portanto, não é simplesmente entre hackers e empresas.

É cada vez mais uma disputa de velocidade entre sistemas automatizados.

E, quando a janela entre descobrir uma falha e explorá-la começa a encolher, o velho conselho de “aplicar o patch quando der” fica cada vez mais difícil de sustentar.

A pergunta que fica para 2027 é menos sobre quantas vulnerabilidades serão descobertas. É sobre quanto tempo vai existir entre a primeira máquina encontrar uma falha e outra máquina tentar usá-la.

Apoie o Eurisko
Este conteúdo é independente, sem anúncios e feito por pessoas.
A inteligência artificial e as mudanças recentes do Google reduziram significativamente o alcance dos sites independentes. Se este conteúdo foi útil para você, considere apoiar o Eurisko e todo o ecossistema de projetos com qualquer valor.
Quero apoiar
Seguir
Renê Fraga é fundador do Google Discovery (GD) e editor-chefe do Eurisko. Profissional de marketing digital, com pós-graduação pela ESPM, acompanha o Google desde os anos 2000 e escreve há mais de duas décadas sobre tecnologia, produtos digitais e o ecossistema da empresa. Criador do Google Discovery em 2006, tornou-se referência na cobertura do Google no Brasil e foi colunista do TechTudo (Globo.com), compartilhando análises e conhecimento com um grande público.
Nenhum comentário