Число веб-уязвимостей выросло почти на 60% во втором квартале

3 мин
27
31 июля 2026

Специалисты группы компаний «Солар» зафиксировали 681 сообщение о новых веб-уязвимостях и связанных с ними proof-of-concept за второй квартал 2026 года. Как уточнили «Киберболоиду» в ГК «Солар», это на 59,8% больше, чем в первом квартале, когда поступило 426 сообщений. Рост эксперты связывают с сезонностью и большим числом уязвимостей в Linux и Windows, опубликованных весной.

Эксплуатировать через сеть можно 571 уязвимость или 83,84% от общего числа. Средняя оценка по шкале CVSS снизилась с 8,1 до 7,9 балла из 10. При этом доля уязвимостей высокого уровня критичности выросла с 72,06% до 73,5%.

Большинство сетевых уязвимостей связано с HTTP. Через этот протокол можно использовать 90,2% проблем, через TCP — 1,23%. Часть ошибок не привязана к одному протоколу, поскольку способ атаки зависит от настроек приложения.

Кибербез мирового уровня: разбор 20 техник

На этом фоне специалисты отдельно изучили 75 проблем, при возникновении которых не используются HTTP, WebSocket и gRPC. Их средняя оценка составила 7,9 балла. Чаще всего в этой группе встречались переполнение буфера и внедрение команд операционной системы. Ещё 13 уязвимостей связаны с HTTP/2, HTTP/3, WebSocket и gRPC. Их средняя оценка достигла 8,1 балла. Самым уязвимым продуктом в этой группе стал NGINX.

При этом основной массив проблем по-прежнему возникает при HTTP. Часть таких уязвимостей может использоваться внутри доверенной сети. Другие доступны через публичный HTTP-трафик без начального доступа к инфраструктуре. Среди наиболее опасных проблем специалисты выделили обход аутентификации в cPanel и WHM, переполнение кучи в NGINX и уязвимость Ivanti Sentry. Она позволяет выполнить код с правами root без аутентификации.

По числу уязвимостей лидирует WordPress вместе с плагинами и темами. Во втором квартале для него нашли 92 проблемы, что более чем на треть больше, чем кварталом ранее. Их средняя оценка составила 8,5 балла. В WordPress и Joomla обнаружены ошибки, которые позволяют обходить аутентификацию и выполнять код.

Хакеры заражают WordPress-сайты через поддельную капчу Cloudflare

После WordPress быстрее всего росло число проблем в ИИ-сервисах. Оно увеличилось с 16 до 33, а средняя оценка достигла 8 баллов. Среди уязвимых продуктов названы Langflow, Spring AI, NocoBase, n8n, OpenClaw, OpenClaude и Crawl4AI. CVE-2026-5027 в Langflow позволяет обходить защиту доступа. CVE-2026-22738 в Spring AI даёт возможность обходить авторизацию. CVE-2026-34156 в NocoBase позволяет обойти песочницу и получить права администратора.

Число проблем в пакетах NPM выросло с 14 до 25. Уязвимости также затронули Cisco, Fortinet, Citrix, Apache, ZTE, Tenda и TP-Link. Среди частых ошибок — недостаточная нейтрализация ввода, SQL-инъекции, обход путей, внедрение кода и неограниченная загрузка файлов. По числу опубликованных proof-of-concept лидирует обход аутентификации в cPanel. Для него выпущен 71 эксплойт или сканер.

Cisco закрыла критические уязвимости в Webex и ISE

Отдельно специалисты отметили критические уязвимости в продуктах Cisco, Fortinet и Citrix. В Cisco Secure Workload обнаружен обход аутентификации с оценкой 10 баллов. В веб-интерфейсе FortiSandbox выявлена командная инъекция. В маршрутизаторах ZTE, Tenda и TP-Link найдены проблемы, которые могут привести к отказу в обслуживании, раскрытию паролей и выполнению кода. В Apache и NGINX преобладают уязвимости высокой критичности и критического уровня. Среди них — обход аутентификации в Apache Tomcat и NGINX-UI, переполнение буфера в модуле NGINX.

Важное по теме
Новости
Читать 3 минуты
31.07.2026
Ошибки в настройках тестовых стендов позволили Claude выйти в интернет
Новости
Читать 3 минуты
31.07.2026
Автоматизация, облака и ИБ остаются ключевыми задачами роста
Топ-7 новых законопроектов: штрафы за авторизацию и регулирование ИИ
Тренды
Читать 6 минут
31.07.2026
Чего ждать и к чему готовиться инфобезопасникам
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000