I numeri di fine luglio raccontano un cambio di fase. Il National Vulnerability Database statunitense ha già registrato 46.872 vulnerabilità dall'inizio del 2026: a fine luglio siamo a un passo dalle 49.920 dell'intero 2025, e mancano ancora cinque mesi. Nello stesso periodo Google ha corretto 1.442 falle di sicurezza in sole tre versioni di Chrome (dalla 149 alla 151), più di quante ne avesse sistemate nei 23 rilasci precedenti messi insieme. Solo l'ultimo aggiornamento, Chrome 151, ne chiude 370, di cui 349 individuate internamente da Google.
Dietro entrambe le curve c'è lo stesso motore: i modelli linguistici di grandi dimensioni applicati alla ricerca di vulnerabilità. Strumenti di analisi automatica del codice, fuzzing guidato dall'IA e agenti capaci di leggere interi repository stanno facendo emergere bug a una velocità mai vista, spesso più in fretta di quanto i produttori riescano a correggerli.
Un'arma a doppio taglio
Il caso Chrome mostra il lato virtuoso del fenomeno: la stragrande maggioranza delle falle è stata trovata dai team interni di Google, con l'IA usata in difesa per bonificare il codice prima che lo faccia qualcun altro. È la stessa dinamica raccontata nelle scorse settimane dagli zero-day in JFrog Artifactory scoperti da modelli OpenAI: la ricerca automatizzata funziona, e chi possiede i modelli migliori trova le falle per primo.
Il rovescio della medaglia è che le stesse capacità sono nelle mani degli attaccanti. Secondo i dati IBM che abbiamo analizzato di recente, un attacco su quattro è ormai abilitato dall'IA, e la finestra tra pubblicazione di una falla e sfruttamento attivo continua ad accorciarsi: quest'anno abbiamo documentato più volte exploit in rete entro pochi giorni — a volte ore — dalla divulgazione.
C'è poi un effetto collaterale meno visibile: il rumore. Non tutte le decine di migliaia di CVE pubblicate sono rilevanti, molte segnalazioni generate con l'aiuto dell'IA sono di bassa qualità o duplicate, e il NVD fatica da tempo a stare dietro all'arricchimento dei dati. Il risultato è che il segnale utile — le poche centinaia di falle davvero sfruttate — rischia di annegare in un oceano di voci.
Cosa significa per le aziende italiane
Per un IT manager o un CISO italiano, questi numeri hanno una conseguenza precisa: il patch management basato sulla severità CVSS non regge più. Se nel 2026 arrivano 70-80.000 CVE, trattare "tutte le critiche" come urgenti significa non dare priorità a nulla. Le PMI, che spesso gestiscono gli aggiornamenti a mano e a cadenza mensile, sono le più esposte: la finestra di esposizione media si allarga proprio mentre quella di sfruttamento si restringe.
La risposta non è correre di più su tutto, ma scegliere meglio. I criteri che contano sono lo sfruttamento reale (il catalogo KEV di CISA, i bollettini di ACN/CSIRT Italia), la probabilità di sfruttamento (punteggi EPSS) e l'esposizione effettiva del singolo asset: una falla critica su un servizio esposto a Internet vale più di dieci falle critiche su sistemi interni segmentati. Va in questa direzione anche la NIS2, che tra le misure di gestione del rischio richiede esplicitamente processi di gestione delle vulnerabilità e di manutenzione: per i soggetti essenziali e importanti italiani un processo di prioritizzazione documentato non è più solo buona pratica, è materiale da ispezione.
Cosa fare subito
- Adottate una prioritizzazione a tre livelli: prima le vulnerabilità nel catalogo KEV o segnalate da CSIRT Italia, poi quelle con EPSS alto su asset esposti, infine il resto per finestre di manutenzione ordinarie.
- Mantenete un inventario aggiornato degli asset con evidenza di ciò che è raggiungibile da Internet: senza sapere cosa è esposto, ogni classifica è cieca.
- Abilitate gli aggiornamenti automatici dove il rischio operativo lo consente, a partire da browser ed endpoint: il ritmo dei rilasci di Chrome non è più compatibile con l'approvazione manuale.
- Definite SLA interni di applicazione delle patch differenziati per criticità ed esposizione (per esempio 48-72 ore per KEV su sistemi esposti) e misurateli.
- Dove non potete aggiornare subito, usate mitigazioni compensative: virtual patching su WAF/IPS, segmentazione, riduzione dei privilegi.
- Non affidatevi al solo NVD per la scoperta delle falle rilevanti: seguite direttamente gli avvisi dei vostri fornitori principali e i bollettini ACN.
L'era in cui un amministratore poteva leggere l'elenco delle CVE del mese è finita. La partita, da qui in avanti, si gioca sulla capacità di distinguere in fretta le poche falle che contano dalle migliaia che possono aspettare.