O que aconteceu: o Google Threat Intelligence Group publicou o levantamento Vulnerability Discovery and Exploitation Trends in the AI Era, com dados de janeiro de 2025 a agosto de 2026. A divulgação mensal de CVE saiu de 5.045 em janeiro de 2026 para 10.740 em agosto, alta de 128%. A exploração observada subiu bem menos, de uma média de 10,5 falhas por mês em 2025 para 18 no acumulado de 2026, e no total apenas 0,23% do que foi divulgado neste ano chegou a ser explorado, cerca de uma em 431. A mudança relevante está no perfil: entre as falhas atribuídas a descoberta por IA, 58% ficam na faixa de risco médio do GTIG e exatamente 50% resultam em execução remota de código, contra 28% e 26% no restante do ecossistema. O relatório também contabiliza 2.076 CVEs ligados à própria pilha de IA no período, mais de 1.500 deles só em 2026, com metade concentrada em camada de orquestração de agentes.
Há um jeito errado de ler este relatório e ele é o mais tentador. O número grande é o volume: dobrou. Mais de dez mil CVEs por mês em agosto. Quem está com a planilha de correção aberta vai olhar isso e concluir que o trabalho dobrou.
Não dobrou. O que o Google mediu é que 0,23% do que foi divulgado em 2026 apareceu em exploração real. Uma em 431. Se a sua equipe tratou as outras 430 com a mesma pressa, o problema não é o volume de CVE. É o critério de fila.
O volume dobrou e boa parte dele é ruído estrutural
O relatório desmonta o próprio número que apresenta. Vulnerabilidades cuja descrição menciona o kernel do Linux geraram cerca de 5.000 CVEs entre janeiro e agosto de 2026, e nenhuma delas apareceu como dia zero explorado. A TOTOLINK concentrou 75 falhas de alto risco em firmware de roteador doméstico entre abril e maio. Oracle e Linux responderam por 128 das falhas de alto risco só em agosto, 37% do total do mês, puxadas por atualização trimestral e por boletins de driver de rede.
Tirando esses picos, a curva de alto risco cresce no mesmo ritmo da curva geral. O inchaço é de catálogo, não de ameaça. Vale dizer isso em voz alta porque muita equipe gasta reunião explicando para a diretoria por que o número de vulnerabilidades abertas subiu, quando a resposta é que o CVE virou unidade de registro de engenharia, não de risco.
O perfil da falha mudou, e essa é a parte que importa
A descoberta assistida por IA não produz mais do mesmo. Produz outra coisa. O GTIG comparou as duas populações e a distribuição praticamente se inverte.
| Perfil da falha | Descoberta convencional | Descoberta por IA |
|---|---|---|
| Risco baixo | 69% | 39% |
| Risco médio | 28% | 58% |
| Risco alto | 3% | 4% |
| Execução remota de código | 26% | 50% |
| Exposição de informação | 18% | 8% |
| Manipulação de dado | 9% | 5% |
A explicação técnica do relatório é direta: sistema autônomo é montado para percorrer caminho semântico longo em biblioteca C e C++, em runtime e em hipervisor. Ele sintetiza harness de fuzzing, modela estado de memória e encadeia lógica de borda. É exatamente o tipo de trabalho que encontra corrupção de memória e desvio de lógica, que é exatamente o tipo de falha que dá código rodando na máquina do outro.
O efeito colateral é incômodo. A IA não está empurrando ruído para a fila. Está empurrando para a fila aquilo que, se ninguém corrigir, serve de acesso inicial. O volume que cresce é de baixo risco. O que a ferramenta nova acha é o que vale.
Quatro dias entre o boletim e o primeiro invasor
O relatório insiste em um ponto que contraria a narrativa de dia zero: o crescimento da exploração em 2026 vem de n-day, não de falha inédita. Dia zero ficou entre 8 e 12 por mês até meados do ano, saltou para 22 em agosto e no acumulado representa 62% do que se explora. O que acelerou foi a velocidade de armamento do que já é público.
O caso que o GTIG escolheu para ilustrar é a CVE-2026-1731, injeção de comando sem autenticação no BeyondTrust Privileged Remote Access, descoberta por um agente autônomo da Hacktron AI. No quarto dia depois da divulgação, o primeiro grupo já explorava. No sétimo, outros cinco. O que vinha depois era escalada de privilégio, exfiltração e carga secundária, com SNOWLIGHT, SPARKRAT e minerador.
A Cloud Security Alliance mediu o outro lado dessa conta em julho. Sistemas de IA geram código de prova de conceito funcional em 10 a 15 minutos, por cerca de um dólar por tentativa, e um framework automatizado reproduziu 51% dos CVEs de 2024 e 2025 com exploração verificável. O M-Trends 2026 da Mandiant, citado no mesmo documento, coloca o tempo médio até a exploração em sete dias negativos: a exploração vira rotina antes de a correção existir. Em 2018 esse número era mais 63 dias.
A pilha de IA virou alvo com nome e endereço
A segunda metade do relatório é sobre vulnerabilidade na própria infraestrutura de IA. São 2.076 CVEs no período de vinte meses, mais de 1.500 deles em 2026, distribuídos assim:
| Camada | Exemplos | Falhas em 2026 |
|---|---|---|
| Orquestração e frameworks de agente | Flowise, Langflow, LangChain, Dify, CrewAI, MCP | 782 |
| Aplicações e portais de IA | Open-WebUI, AnythingLLM, LibreChat, Gradio | 230 |
| Inferência e serviço de modelo | vLLM, Ollama, LiteLLM, Triton, Ray | 212 |
| Avisos sobre modelo | pesos, prompt de sistema, guardrail, avaliador | 106 |
| Frameworks e repositórios de ML | PyTorch, Hugging Face, ONNX Runtime, Keras | 99 |
| Modelos de fronteira | Anthropic, Gemini, OpenAI | 97 |
| MLOps e rastreamento de experimento | MLflow, ClearML, Kubeflow, Langfuse | 39 |
| Banco vetorial e busca | Milvus, Qdrant, ChromaDB, Weaviate | 19 |
Metade está em orquestração, com alta de 347% no ano. A razão é de projeto: construtor visual de fluxo e framework autônomo costumam embutir nó de execução dinâmica de código para o agente interagir com o ambiente. Quem consegue injetar instrução ou entregar um JSON de fluxo forjado transforma texto em execução remota sem autenticação. Duas dessas já estão em exploração observada: a CVE-2026-5027, escrita de arquivo por travessia de caminho no upload do Langflow, e a CVE-2025-3248, injeção de Python pelo endpoint de validação de código, essa já no catálogo da CISA.
O relatório chama o gateway corporativo de IA de vetor duplo, e é a descrição certa. Na camada de aplicação ele guarda chave de API de terceiro e o fluxo de prompt, que carrega dado pessoal e código-fonte. Na camada de infraestrutura ele serve de ponto de apoio para movimento lateral na nuvem e coleta de credencial de banco.
O que muda para quem opera no Brasil
- A fila de correção precisa de critério de ameaça, não de severidade. Com 0,23% de aproveitamento, tratar CVSS alto como sinônimo de urgência consome o time em 430 itens para cada um que importa. O recorte que o relatório usa é simples de copiar: ativo exposto, presença em catálogo de exploração conhecida, exploração automatizável e controle total do sistema.
- Borda e appliance de segurança continuam sendo o endereço. Equipamento de borda e de segurança responde por 14% do que foi explorado em 2026, e mais de 65% dessas falhas são de risco alto ou crítico. Diretório corporativo e ferramenta de colaboração vêm em seguida, com 11%.
- Quem já colocou agente em produção herdou 782 falhas de orquestração. Vale um inventário honesto: qual framework de agente está rodando, qual versão, quem alcança a porta dele e se existe nó de execução de código habilitado sem necessidade.
- O déficit de pessoal muda a aritmética aqui. O país trabalha com uma lacuna estimada em cerca de 140 mil profissionais em segurança ofensiva, dentro de um déficit total perto de 750 mil. Equipe pequena com fila indiscriminada é a combinação que o relatório descreve como pior cenário, e é a mais comum no mercado brasileiro de porte médio.
Leitura LATAMSEC
O relatório tem uma recomendação que soa óbvia e não é: rodar revisão de código assistida por IA antes de publicar o software, não depois. Se a mesma técnica que encontra 50% de RCE está disponível para quem escreve e para quem ataca, a assimetria se resolve por quem usa primeiro. Hoje o atacante está usando primeiro em quase todo caso documentado.
Três perguntas, na ordem em que fazem diferença.
Para quem responde por vulnerabilidade: o critério que define o que entra na janela desta semana é severidade ou evidência de exploração? Se for severidade, o volume vai continuar dobrando e a cobertura real vai continuar caindo.
Para quem responde por desenvolvimento: existe revisão assistida por IA no caminho até produção, ou a ferramenta só aparece depois que o CVE foi publicado por um terceiro? A diferença entre as duas situações é quem paga o boletim.
Para o comitê de risco: se o tempo médio até a exploração é negativo, qual é a premissa de janela de correção escrita na política atual? Política que assume trinta dias está descrevendo 2018.
Outros sinais do dia
- Catálogo
Kernel do Linux gerou cerca de 5.000 CVEs sem um único dia zero explorado
O GTIG separa esse bloco do resto da série porque ele distorce qualquer leitura de tendência feita pelo número bruto de vulnerabilidades abertas.
- Superfície
Borda e appliance de segurança concentram 14% da exploração observada
Mais de 65% das falhas de borda exploradas em 2026 ficaram nas faixas de risco alto ou crítico. Diretório e colaboração somam outros 11%.
- Dia zero
Agosto registrou 22 dias zero explorados, contra a faixa de 8 a 12 do resto do ano
Mesmo com o salto, dia zero responde por 62% do que se explora, e o crescimento de 2026 vem do armamento rápido de falha já pública.
- Agentes
Primeiro roteiro de exploração gerado por modelo foi interceptado em planejamento operacional
O caso aparece no acompanhamento de ameaças de IA de maio. O GTIG afirma que grupos já prototipam ferramenta autônoma de descoberta de falha.
Fontes e aprofundamento
- Google Threat Intelligence Group · Vulnerability Discovery and Exploitation Trends in the AI Era, com as séries de janeiro de 2025 a agosto de 2026, o recorte de descoberta por IA e a contagem por camada da pilha de IA.
- Industrial Cyber · Google GTIG finds AI accelerating vulnerability discovery across enterprise and critical infrastructure attack surfaces, com o recorte de borda, diretório corporativo e infraestrutura crítica.
- Cloud Security Alliance · The Narrowing Moat: AI Compresses Attacks, Diffuses Capability, com o custo e o tempo para gerar exploração funcional e o tempo médio até a exploração do M-Trends 2026.
- Vantico · O Estado da Segurança Ofensiva no Brasil em 2026, com a lacuna de cerca de 140 mil profissionais em segurança ofensiva e o déficit total do país.