Door het gebruik van AI worden veel meer kwetsbaarheden in software gevonden die ook nog eens veel gevaarlijker zijn, zo stelt Google op basis van eigen onderzoek naar beveiligingslekken die dit jaar werden gerapporteerd. Volgens het techbedrijf is het aantal kwetsbaarheden dat maandelijks wordt gerapporteerd verdubbeld van vijfduizend in januari naar ruim tienduizend in juli. In augustus ging het om bijna elfduizend kwetsbaarheden.
Verder weet AI ook veel gevaarlijkere kwetsbaarheden te vinden, aldus Google. De helft van alle door AI gevonden beveiligingslekken maken code execution mogelijk, tegenover 26 procent van de kwetsbaarheden die niet door AI zijn gevonden. Volgens Google kan de nadruk op code execution kwetsbaarheden waarschijnlijk worden verklaard door de manier waarop frontier AI agents opereren. AI-modellen blijken zeer goed in het vinden van memory corruption kwetsbaarheden, zoals buffer overflows en use-after-free, waardoor code execution mogelijk is.
Het gebruik van AI lijkt geen invloed te hebben op zerodaylekken. In 2025 werden gemiddeld acht kwetsbaarheden per maand waargenomen waar op het moment van de aanval nog geen update voor beschikbaar was. Van januari tot en met augustus dit jaar gaat het gemiddeld om elf van dit soort kwetsbaarheden. Wel is er een toename van het aantal bekende kwetsbaarheden waarvan misbruik wordt gemaakt. Dat verdubbelde bijna, van gemiddeld 10,5 per maand in 2025, naar 18 per maand in de periode van januari tot en met augustus dit jaar.
Google stelt dat het werkelijke aantal gevonden kwetsbaarheden door AI waarschijnlijk veel hoger ligt. Veel CVE-databases vermelden niet of een kwetsbaarheid door AI is gevonden. Daarnaast claimt Google dat grote cloud- en SaaS-providers geregeld door AI gevonden kwetsbaarheden patchen zonder hiervoor een CVE-nummer aan te vragen. Google verwacht dat het aantal gevonden en misbruikte kwetsbaarheden op de korte tot middellange termijn zal toenemen en het belangrijk is dat organisaties zich hierop voorbereiden.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.