Eclypsium, altyapı güvenliği için CVSS skorlarından ziyade zafiyetlerin istismar edilebilirliği, maruziyeti ve gerçek dünya riskini temel alan bir yaklaşım öneriyor. Temmuz 2026 InfraTrust Pulse raporunda, 14 farklı tedarikçiden gelen 61 altyapı uyarısı incelendi. Bu uyarılardan 26'sı, kimlik doğrulaması gerektirmeyen ve uzaktan istismar edilebilen zafiyetleri içeriyordu.

Rapor, SonicWall SMA1000 cihazlarındaki CVE-2026-15409 ve CVE-2026-15410 gibi zafiyetleri özellikle vurguluyor. Bu hatalar, şirketin açıklamasından önce zaten kötü niyetli aktörler tarafından istismar ediliyordu. Aynı şekilde, Fortinet ve Dell cihazlarında bulunan eski ancak CISA'nın bilinen istismar edilen zafiyetler listesine eklenen hatalar da öncelikli düzeltme gerektiriyor.

Firmware ve donanım düzeyindeki zafiyetler, özellikle HP Poly Video cihazlarında Qualcomm GPU sürücüsündeki CVE-2026-21385 gibi örneklerle, düzeltmelerin geciktiğini gösteriyor. Bu tür hatalar, altyapı cihazlarının uzun ömürlü olması nedeniyle uzun süre açık kalabiliyor ve saldırı yüzeyini genişletiyor.