In april 2026 introduceerde Anthropic een geavanceerd AI-model dat zelfstandig kwetsbaarheden in productiesoftware kan vinden en exploiteren met een snelheid en diepgang die voorheen alleen door ervaren onderzoekers mogelijk was. Deze ontwikkeling, onderdeel van Project Glasswing, is inmiddels beschikbaar voor grote softwareleveranciers. Dit leidt tot een sterke toename van advisories, patches en CVE-meldingen, bovenop een al bestaande achterstand in kwetsbaarheidsbeheer.

De grootste uitdaging ligt echter in het beoordelen welke kwetsbaarheden daadwerkelijk een reëel en exploiteerbaar risico vormen binnen de eigen omgeving, rekening houdend met bestaande mitigaties en kritieke bedrijfsdiensten. Deze kloof tussen het vinden van een kwetsbaarheid en het daadwerkelijk mitigeren ervan wordt steeds gevaarlijker, vooral nu aanvallers AI-ondersteunde exploitatie inzetten. Een kwetsbaarheid achter een goed functionerende webapplicatie-firewall vormt bijvoorbeeld geen directe dreiging, terwijl een matig ernstige kwetsbaarheid in een onbeschermde, internetgerichte dienst met actieve exploitcode wel urgent is.

De situatie wordt verder bemoeilijkt doordat veel beveiligingsteams al kampen met een achterstand in het oplossen van bekende kwetsbaarheden. Uit gegevens van Mandiant uit 2024 blijkt dat aanvallers soms al vóór het beschikbaar komen van een patch een kwetsbaarheid misbruiken. Met de inzet van agentic AI voor geautomatiseerde verkenning en exploitontwikkeling is het venster tussen openbaarmaking en daadwerkelijke exploitatie gekrompen van weken naar uren. Terwijl het aantal meldingen door AI-ondersteunde ontdekkingen toeneemt, blijft de capaciteit om deze risico’s te mitigeren achter, waardoor de blootstellingstijd gemiddeld meer dan twintig dagen bedraagt.

De traditionele werkwijze met securitydashboards, overleg en handmatige overdracht tussen teams is niet langer toereikend. Zodra het exploitatievenster uren bedraagt, betekent elke vertraging in beoordeling en actie een openstaande kwetsbaarheid. De zwakke schakels liggen vaak in de overdracht tussen detectie-, prioriterings- en ticketingsystemen en de uitvoering door IT-teams. Effectief kwetsbaarheidsbeheer vereist daarom een aanpak die prioritering en remediëring op machinetempo mogelijk maakt, waarbij de focus ligt op het snel identificeren en sluiten van de meest kritieke risico’s binnen de eigen infrastructuur.

Organisaties kunnen hiervoor gebruikmaken van oplossingen zoals Qualys Enterprise TruRisk Management, die helpen bij het prioriteren van kwetsbaarheden op basis van exploitatiepotentieel en impact op de bedrijfsvoering. Hiermee wordt de kloof tussen ontdekking en mitigatie verkleind en kan de beveiliging beter inspelen op de veranderende dreigingslandschap veroorzaakt door AI-gedreven kwetsbaarheidsontdekking.