Главные уязвимости второго квартала 2026 года

6 мин
107
3
19 августа 2026
Главные уязвимости второго квартала 2026 года

Масштаб угрозы

Анализ данных за второй квартал 2026 года показывает значительный количественный рост выявленных проблем безопасности. Эксперты Solar 4RAYS зафиксировали 681 уязвимость и Proof-of-Concept (PoC), из которых 571 имеет сетевой вектор эксплуатации. По сравнению с первым кварталом общий объём обнаруженных дефектов увеличился на 59,8%. Аналитики отмечают — второй квартал принес большое количество уязвимостей в Linux и Windows.

Доля брешей, доступных для эксплуатации по сети, остаётся стабильно высокой — 83,84%, практически не меняясь с начала года. При этом абсолютным лидером среди протоколов доставки полезной нагрузки является HTTP — он используется в 90,19% всех сетевых уязвимостей. Для сравнения, следующий за ним протокол TCP занимает лишь 1,23%. Веб-интерфейсы и публично доступные веб-приложения остаются одним из ключевых векторов начального проникновения, следует из отчёта Solar 4RAYS.

Как отмечает директор Департамента наступательной безопасности компании «Информзащита» Анатолий Песковский, HTTP и HTTPS удобны злоумышленникам прежде всего потому, что это базовые протоколы для обычной работы пользователей и приложений. Корпоративная сеть не может просто закрыть исходящий веб-трафик, так как через него работают браузеры, облачные сервисы, обновления ПО, API и множество бизнес-систем. «Поэтому веб-соединение, особенно HTTPS на стандартном порту 443, само по себе не выглядит аномалией и может смешиваться с легитимным трафиком. HTTPS защищает HTTP-трафик с помощью TLS, но шифрование канала не подтверждает безопасность передаваемого содержимого», — говорит эксперт.

По мнению Анатолия Песковского, защита от таких угроз требует комплексного подхода: на периметре необходимы Secure Web Gateway и TLS-инспекция (там, где это допустимо), а на уровне конечных точек — связка EDR и NDR/IDS для выявления подозрительных процессов, которые в сетевом потоке маскируются под обычный HTTPS-сеанс.

Несмотря на то, что средний балл критичности сетевых слабых мест по международной шкале CVSS незначительно снизился (с 8,1 в первом квартале до 7,9 во втором), реальная нагрузка на службы информационной безопасности возросла. Совокупная доля наиболее опасных уязвимостей (уровней Critical и High) достигла 73,5% от общего объема сетевых угроз.

Особенно заметна динамика в категории высокого риска (High, от 7 до 8,9 баллов по CVSS): количество таких находок увеличилось на 75,5% по сравнению с предыдущим кварталом. На практике это увеличивает нагрузку на службы информационной безопасности: больше уязвимостей требуют приоритетной проверки и оперативного устранения.  

Продуктовый ландшафт

Поскольку 90% сетевых уязвимостей эксплуатируются через HTTP, распределение дефектов по конкретным продуктам в этой категории служит важным индикатором рисков для периметра компаний. Во втором квартале наибольшее их количество традиционно фиксируется в CMS WordPress (92 дефекта против 60 тремя месяцами ранее). Доля уязвимых плагинов и тем для этой платформы составила 17,9% от общего объёма сетевых угроз. Средний балл критичности для WordPress достиг 8,5, максимальный — 10.

Значимой тенденцией для корпоративного сектора стал двукратный рост уязвимостей в ИИ-сервисах: с 16 до 33 обнаруженных дефектов. На эту категорию пришлось 6,4% от всех сетевых угроз при среднем уровне критичности 8 баллов. В списке уязвимых компонентов зафиксированы платформы локального запуска моделей (llama.cpp), фреймворки (Spring AI) и инструменты автоматизации (Langflow, n8n, KubeAI). В некоторых случаях эксплуатация возможна напрямую через функционал систем: например, в пакете Graphiti Core уязвимость (CVE-2026-32247) позволяет внедрить произвольный cypher-код в запросы к графовой базе данных посредством prompt injection в LLM-клиенте.

Международные оценки также указывают на высокий уровень риска в AI/LLM-приложениях. По данным отчета ИБ-компании Cobalt AI and Pentesting Pulse Report 2026, высокорисковые уязвимости в LLM-системах выявляются в 2,7 раза чаще, чем в классическом ПО (32% всех находок против 12% в среднем). Компания по кибербезопасности Zscaler в отчёте ThreatLabz 2026 AI Security Report приводит ещё более тревожные данные: критические слабые места фиксировались во всех протестированных корпоративных ИИ-системах.

Актуальность этих угроз подтверждают и российские компании. Как отмечает ведущий эксперт по безопасности разработки и ИИ в К2 Кибербезопасность Александр Лысенко, российские корпорации уже не просто массово внедряют ИИ-решения. 43% компаний заявляют, что в случае их недоступности бизнес продолжит функционировать с потерями (в т. ч. с критическими). 38% организаций воспринимают ИИ как стратегический актив и используют не только публичные ИИ-сервисы, но и активно разрабатывают собственные.

«Темпы внедрения ИИ сегодня опережают зрелость процессов, необходимых для контроля связанных с ним рисков, — поясняет Александр Лысенко. — В случае публичных сервисов задача бизнеса — предоставить сотрудникам доступ к безопасным ИИ-инструментам и согласовывать это с ИБ-отделом. Если речь идёт о собственных решениях, необходима синергия бизнеса, ИБ и разработки: от интеграции требований в дорожные карты до регулярного аудита процессов. Все это должно соответствовать стандарту управления безопасностью ИИ-разработок — AISecOps. Этот рынок пока только формируется, и многие компании не понимают, как защищать свои ИИ-продукты самостоятельно».

Призраки прошлого

Пока внимание индустрии приковано к новым угрозам в сфере ИИ, реальные взломы корпоративного периметра зачастую происходят через базовую инфраструктуру: веб-серверы, панели управления хостингом и VPN-шлюзы. Судя по количеству опубликованных PoC, наибольшее внимание исследовательского сообщества привлекли критические дефекты в проверенном годами ПО.

Анализ типов HTTP-уязвимостей по классификации CWE показывает, что в топе продолжают удерживаться базовые ошибки веб-разработки. Наиболее часто выявляются уязвимости типа XSS (CWE-79, недостаточная нейтрализация ввода при формировании веб-страницы) и SQL-инъекции (CWE-89). За ними следуют обход путей (CWE-22) и недостаточный контроль генерации кода (CWE-94). При этом суммарно они составляют лишь малую часть от огромного массива уникальных дефектов, что говорит о высокой фрагментированности ландшафта угроз.

Особого внимания заслуживает уязвимость в панелях управления cPanel и WHM (CVE-2026-41940), возглавившая антирейтинг. Дефект позволяет неаутентифицированному атакующему обойти процесс проверки учётных данных и получить полный административный доступ к серверу. Эта уязвимость настолько опасна, что, например, Австралийский центр кибербезопасности ACSC выпустил официальное предупреждение о её активной эксплуатации злоумышленниками для компрометации хостинг-инфраструктуры.

Вторая по популярности уязвимость квартала — «NGINX Rift» (CVE-2026-42945). Критический дефект, связанный с переполнением буфера памяти в модуле перезаписи URL (rewrite), присутствовал в коде популярного веб-сервера с 2008 года.

Аналогичная проблема с унаследованным кодом (legacy) наблюдается и за пределами HTTP-протокола. Одной из наиболее заметных уязвимостей вне HTTP стала CVE-2026-50751 в шлюзах Check Point Remote Access VPN. Причиной обхода авторизации, позволившего злоумышленникам подключаться к внутренним сетям компаний без пароля, оказалось использование устаревшего протокола IKEv1.

Дело Axios

Анализируя ландшафт угроз, эксперты Solar 4RAYS отмечают, что ситуация от квартала к кварталу меняется слабо, а главной рекомендацией по защите традиционно остаётся оперативное обновление ПО. Однако кейс с недавней атакой на популярную JavaScript-библиотеку Axios (HTTP-клиент) наглядно показал: правило «быстрых обновлений» может оказаться фатальным. Эта компрометация цепочки поставок (supply chain attack) стала одним из наиболее заметных ИБ-событий полугодия.

Исследователи кибербезопасности выяснили, что инциденту предшествовала социальная инженерия. Злоумышленники обманом заставили ведущего разработчика Axios Джейсона Сааймана установить троян удалённого доступа (RAT), замаскировав атаку под встречу в Microsoft Teams. Это позволило им получить удалённый доступ к его системе.

За атакой стояла группировка UNC1069. Получив контроль над учетной записью, хакеры действовали предельно осторожно. Чтобы не вызывать подозрений у автоматических систем безопасности, они сначала создали поддельный аккаунт разработчика и опубликовали чистую версию пакета-ловушки  plain-crypto-js@4.2.0 , наработав ему легитимную «историю». И лишь затем злоумышленники опубликовали две скомпрометированные версии самого Axios (1.14.1 и 0.30.4).

Пересмотр правил обновления

Главный вывод из атаки на Axios звучит парадоксально для классической информационной безопасности: автоматическая установка новых версий стала основным драйвером массового заражения. Это не означает, что от обновлений нужно отказаться — устаревший софт, как показывает пример NGINX Rift и cPanel, накапливает критические CVE, отмечают аналитики Solar 4RAYS. Речь идёт о разделении стратегий.

Обновления остаются обязательными для критических конечных компонентов, таких как веб-браузеры или антивирусное ПО. Однако для сторонних библиотек и зависимостей, используемых в production-среде разработки, эксперты рекомендуют перейти на отложенное обновление с ручным аудитом. Безопасный процесс теперь должен включать обязательное изучение списков изменений (changelog), жёсткий контроль появления новых зависимостей и тестирование сборок в изолированном staging-окружении перед выкаткой в прод, отмечают в Solar 4RAYS.

Важное по теме
Новости
Читать 2 минуты
20.08.2026
Для включения нового режима потребуется перезагрузить устройство и ждать 24 часа
Новости
Читать 2 минуты
20.08.2026
Атаки затронули системы с доступным из интернета портом
Новости
Читать 3 минуты
19.08.2026
Сразу три антивируса отметили файл как опасный
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000