Líderes de pensamento
A Inteligência Artificial Está Mudando a Segurança de Código Aberto: A Responsabilidade do Ciclo de Vida do Software Deve Mudar Com Ela

Quando o Drupal divulgou o CVE-2026-9082 em maio, tentativas de exploração foram relatadas dentro de 48 horas. Essa janela cada vez menor entre a divulgação e a exploração ilustra a nova realidade que as organizações que dependem de software de código aberto enfrentam. Elas têm menos tempo do que nunca para avaliar o risco e responder antes que as vulnerabilidades sejam ativamente visadas.
A inteligência artificial está acelerando essa mudança, aumentando dramaticamente a velocidade e a escala da descoberta de vulnerabilidades. À medida que a descoberta de vulnerabilidades acelera, o desafio para as empresas não é mais apenas identificar vulnerabilidades; é garantir que o software no qual elas dependem permaneça seguro, suportável e resiliente ao longo de todo o seu ciclo de vida.
A Inteligência Artificial Está Acelerando Ameaças Mais Rápido do que as Empresas Podem Responder
Ferramentas alimentadas por inteligência artificial estão acelerando a descoberta de vulnerabilidades e reduzindo a barreira para o desenvolvimento de exploits, reduzindo o tempo que as organizações têm para avaliar o risco e responder. Projeções atualizadas da indústria da FIRST agora estimam que quase 66.000 CVEs serão divulgados em 2026, uma revisão de 11% para cima em relação à previsão de fevereiro, após as divulgações terem ultrapassado 46% o ritmo projetado até abril.
A FIRST observa corretamente que o risco explorável não cresceu no mesmo ritmo que o volume bruto, e que a triagem KEV e EPSS pode absorver o aumento. Mas a triagem e o patch pressupõem que um patch exista. Para software construído em frameworks com fim de vida, não existe, e todo o modelo de priorização entra em colapso exatamente no ponto em que mais importa.
Enquanto isso, as equipes de segurança não operam à velocidade das máquinas. Elas ainda precisam determinar quais sistemas são afetados, avaliar o risco comercial, testar correções e implantar atualizações sem interromper as operações. Para organizações que dependem de software de código aberto, esse desafio se torna ainda maior quando componentes críticos para o negócio atingem o fim de vida e não recebem mais patches de segurança de seus mantenedores originais.
O resultado é uma lacuna cada vez maior entre a identificação de vulnerabilidades e a remediação real delas. As organizações precisam de mais do que visibilidade sobre vulnerabilidades. Elas precisam ter confiança de que o software no qual elas dependem permanecerá seguro e suportável ao longo de todo o seu ciclo de vida.
Software Não Suportado Está Se Tornando um Risco Crescente para as Empresas
Muitas organizações continuam executando versões com fim de vida de frameworks de código aberto, como Drupal, Spring e AngularJS, porque substituir aplicações críticas para o negócio é caro, disruptivo e muitas vezes leva anos para ser concluído.
Essa realidade está cada vez mais colidindo com novas expectativas regulamentares. Frameworks como o Regulamento de Resiliência Cibernética da UE, DORA, NIS2 e PCI DSS 4.0 dão mais ênfase à manutenção de software, visibilidade da cadeia de suprimentos e suporte contínuo de software, tornando o software não suportado um problema crescente de conformidade e operacional.
Como a modernização muitas vezes leva anos, as organizações precisam de uma estratégia para manter software seguro e suportado ao longo da transição.
As Organizações Precisam de Visibilidade do Ciclo de Vida, Não Apenas Visibilidade de Vulnerabilidades
A maioria das organizações investiu pesadamente em ferramentas projetadas para identificar vulnerabilidades em seus ambientes. Essas ferramentas respondem à pergunta de onde estão as vulnerabilidades. Elas não abordam outra pergunta que está se tornando igualmente importante: Esse software ainda é suportável?
Responder a essa pergunta exige que as organizações olhem além da gestão de vulnerabilidades. Elas precisam ter visibilidade sobre se os componentes de código aberto críticos para o negócio são mantidos ativamente, estão se aproximando do fim de vida ou não recebem mais suporte da comunidade, e ter uma estratégia para manter esses sistemas seguros até que a modernização esteja concluída.
Líderes empresariais devem se concentrar em três prioridades:
- Saiba o que você possui. Identifique software não suportado antes que vulnerabilidades, auditorias ou incidentes forcem a questão, e entenda quais aplicações críticas para o negócio dependem disso.
- Planeje a modernização segura. Incorporar planejamento de ciclo de vida em estratégias de aquisição, desenvolvimento e modernização, com planos claros para manter o software de forma segura ao longo da transição.
- Trate a suportabilidade do software como uma prioridade comercial. À medida que os ecossistemas de software se tornam mais complexos, o suporte de software a longo prazo deve ser tratado como uma capacidade de negócios estratégica e não apenas como uma preocupação de engenharia.
A inteligência artificial está mudando como o software é construído, como as vulnerabilidades são descobertas e como rapidamente as organizações são esperadas para responder. O que não mudou é a responsabilidade das empresas de manter o software que os negócios já dependem de forma segura. À medida que a inteligência artificial redefine a segurança de código aberto, o sucesso dependerá de tratar a responsabilidade do ciclo de vida do software como uma capacidade de segurança fundamental, não apenas como uma consideração técnica.
As organizações que terão sucesso não serão necessariamente aquelas que aplicam patches mais rapidamente. Elas serão aquelas que podem gerenciar confiantemente o risco do software ao longo de todo o seu ciclo de vida, mantendo aplicações críticas para o negócio seguras e operacionais enquanto modernizam por conta própria.












