A Tenable Research revela a crescente lacuna de exposição da IA alimentada por riscos na cadeia de suprimentos e falta de controles de identidade
O relatório revela que 86% das organizações instalaram pacotes de código de terceiros com vulnerabilidades de severidade crítica; 65% expõem ativos de alto valor por meio de credenciais esquecidas na nuvem
19 de fevereiro de 2026 · Columbia, MD
A Tenable® (NASDAQ: TENB), a empresa de Exposure Management, divulgou hoje seu Relatório Tenable 2026: Riscos de segurança em IA e nuvem. A pesquisa revela que as organizações enfrentam uma lacuna de exposição da IA de margem zero, pois herdam riscos cibernéticos mais rapidamente do que podem lidar com eles. A velocidade da engenharia - impulsionada pela adoção de IA, código de terceiros e escala de nuvem - ultrapassou a capacidade humana de avaliar, priorizar e corrigir riscos antes que os agentes de ameaças os explorem.
A lacuna de exposição da IA é uma forma de exposição amplamente invisível que surge em aplicações, infraestrutura, identidades, agentes e dados, e que a maioria das equipes de segurança não está preparada para gerenciar. A análise da Tenable de ambientes de nuvem identifica riscos severos em quatro áreas-chave de segurança: postura de segurança de IA, vetores de ataques na cadeia de suprimentos, implementação de privilégios mínimos e exposição de workloads na nuvem. Todos eles exigem atenção imediata. O relatório inclui orientações práticas para que os líderes de segurança e de negócios reduzam os riscos em ambientes de nuvem e IA.
As principais conclusões do Relatório Tenable 2026: Riscos de segurança em IA e nuvem incluem:
- 70% integraram pelo menos um pacote de terceiros de IA ou de protocolo de contexto de modelo (MCP), incorporando a IA profundamente em aplicações e infraestrutura, muitas vezes sem supervisão central de segurança.
- 86% hospedam pacotes de código de terceiros com vulnerabilidades críticas, tornando a cadeia de suprimentos de software uma fonte primária e persistente de exposição na nuvem. Além disso, quase 1 em cada 8 (13%) implementou pacotes com um histórico conhecido de comprometimento, como os worms s1ngularity ou Shai-Hulud.
- 18% das organizações concederam permissões administrativas aos serviços de IA que raramente são auditadas, criando um catálogo "pré-embalado" de privilégios que os invasores podem reivindicar.
- As identidades não humanas, como agentes de IA e contas de serviço, agora representam um risco maior (52%) do que os usuários humanos (37%), formando "combinações tóxicas" de permissões e acesso que as ferramentas fragmentadas não conseguem conectar.
- 65% possuem segredos "fantasmas" — credenciais de nuvem não utilizadas ou sem rodízio — sendo que 17% delas estão vinculadas especificamente a privilégios administrativos críticos.
- 49% das identidades com permissões excessivas críticas estão inativas.
"Os sistemas de IA incorporados à infraestrutura representam um risco crítico que CISOs e defensores devem enfrentar, além de antecipar as ameaças emergentes das tecnologias de IA e de nuvem. A falta de visibilidade e governança significa que as equipes estão à mercê de novas exposições, incluindo identidades com privilégios excessivos na nuvem", disse Liat Hayun, Senior Vice President of Product Management and Research da Tenable. "Ao se concentrar no caminho de exposição unificado, as organizações podem parar de gerenciar a 'dívida de segurança' e começar a gerenciar o risco real dos negócios."
Para gerenciar os riscos emergentes, as organizações precisam proteger o processo de integração da IA por meio de visibilidade abrangente e controles centrados na identidade. Isso inclui a aplicação de privilégios mínimos para funções de IA, a neutralização do risco de identidades "fantasmas" e a eliminação da exposição de segredos estáticos. O código de terceiros e as contas externas são agora extensões da infraestrutura das organizações; as etapas para reduzir a exposição da cadeia de suprimentos estendida incluem a unificação da visibilidade dos pacotes de código, das máquinas virtuais, do acesso à identidade e dos ambientes de nuvem.
O Relatório 2026: Riscos de segurança em IA e nuvem apresenta descobertas da equipe de Tenable Research, analisando telemetria anonimizada de diversos ambientes de nuvem pública e corporativos coletados de abril a outubro de 2025 (descobertas de IA estendidas até dezembro de 2025).
O gerenciamento de exposição é a prática de identificar, avaliar e priorizar os riscos apresentados por todos os pontos de entrada que podem ser explorados por um invasor. Isso inclui não apenas vulnerabilidades de software (CVEs), mas também configurações incorretas, privilégios excessivos de usuários (risco de identidade), lacunas na segurança da nuvem e ativos "shadow" criados por IA e cadeias de suprimentos de terceiros.
Faça o download do relatório aqui.
Leia a postagem de hoje no blog aqui.
Sobre a Tenable
A Tenable® é a empresa de Exposure Management que oferece soluções de gerenciamento de exposição ao risco cibernético para descobrir e eliminar as lacunas de segurança cibernética que desgastam o valor, a reputação e a confiança de nossos clientes. A plataforma empresarial de gerenciamento de exposição com tecnologia de IA da Tenable unifica totalmente a visibilidade da segurança, as informações e a tomada de decisões para a superfície de ataque. Dessa forma, as organizações modernas podem se proteger contra qualquer tipo de ataque cibernético a diferentes ambientes, como a nuvem, a infraestrutura crítica ou a TI, entre outros. Ao proteger as empresas contra exposição da segurança, a Tenable reduz o risco de negócio para mais de 40 mil clientes em todo o mundo. Saiba mais em pt-br.tenable.com.
###
Contatos de imprensa:
Tenable
Tenable One
Solicite uma demonstração
A plataforma líder mundial em gerenciamento de exposição com tecnologia de IA.
Obrigado
Agradecemos seu interesse pelo Tenable One.
Um representante entrará em contato em breve.
Form ID: 7469
Form Name: one-eval
Form Class: c-form form-panel__global-form c-form--mkto js-mkto-no-css js-form-hanging-label c-form--hide-comments
Form Wrapper ID: one-eval-form-wrapper
Confirmation Class: one-eval-confirmform-modal
Simulate Success