Число веб-уязвимостей выросло почти на 60% во втором квартале
Специалисты группы компаний «Солар» зафиксировали 681 сообщение о новых веб-уязвимостях и связанных с ними proof-of-concept за второй квартал 2026 года. Как уточнили «Киберболоиду» в ГК «Солар», это на 59,8% больше, чем в первом квартале, когда поступило 426 сообщений. Рост эксперты связывают с сезонностью и большим числом уязвимостей в Linux и Windows, опубликованных весной.
Эксплуатировать через сеть можно 571 уязвимость или 83,84% от общего числа. Средняя оценка по шкале CVSS снизилась с 8,1 до 7,9 балла из 10. При этом доля уязвимостей высокого уровня критичности выросла с 72,06% до 73,5%.
Большинство сетевых уязвимостей связано с HTTP. Через этот протокол можно использовать 90,2% проблем, через TCP — 1,23%. Часть ошибок не привязана к одному протоколу, поскольку способ атаки зависит от настроек приложения.
На этом фоне специалисты отдельно изучили 75 проблем, при возникновении которых не используются HTTP, WebSocket и gRPC. Их средняя оценка составила 7,9 балла. Чаще всего в этой группе встречались переполнение буфера и внедрение команд операционной системы. Ещё 13 уязвимостей связаны с HTTP/2, HTTP/3, WebSocket и gRPC. Их средняя оценка достигла 8,1 балла. Самым уязвимым продуктом в этой группе стал NGINX.
При этом основной массив проблем по-прежнему возникает при HTTP. Часть таких уязвимостей может использоваться внутри доверенной сети. Другие доступны через публичный HTTP-трафик без начального доступа к инфраструктуре. Среди наиболее опасных проблем специалисты выделили обход аутентификации в cPanel и WHM, переполнение кучи в NGINX и уязвимость Ivanti Sentry. Она позволяет выполнить код с правами root без аутентификации.
По числу уязвимостей лидирует WordPress вместе с плагинами и темами. Во втором квартале для него нашли 92 проблемы, что более чем на треть больше, чем кварталом ранее. Их средняя оценка составила 8,5 балла. В WordPress и Joomla обнаружены ошибки, которые позволяют обходить аутентификацию и выполнять код.
После WordPress быстрее всего росло число проблем в ИИ-сервисах. Оно увеличилось с 16 до 33, а средняя оценка достигла 8 баллов. Среди уязвимых продуктов названы Langflow, Spring AI, NocoBase, n8n, OpenClaw, OpenClaude и Crawl4AI. CVE-2026-5027 в Langflow позволяет обходить защиту доступа. CVE-2026-22738 в Spring AI даёт возможность обходить авторизацию. CVE-2026-34156 в NocoBase позволяет обойти песочницу и получить права администратора.
Число проблем в пакетах NPM выросло с 14 до 25. Уязвимости также затронули Cisco, Fortinet, Citrix, Apache, ZTE, Tenda и TP-Link. Среди частых ошибок — недостаточная нейтрализация ввода, SQL-инъекции, обход путей, внедрение кода и неограниченная загрузка файлов. По числу опубликованных proof-of-concept лидирует обход аутентификации в cPanel. Для него выпущен 71 эксплойт или сканер.
Отдельно специалисты отметили критические уязвимости в продуктах Cisco, Fortinet и Citrix. В Cisco Secure Workload обнаружен обход аутентификации с оценкой 10 баллов. В веб-интерфейсе FortiSandbox выявлена командная инъекция. В маршрутизаторах ZTE, Tenda и TP-Link найдены проблемы, которые могут привести к отказу в обслуживании, раскрытию паролей и выполнению кода. В Apache и NGINX преобладают уязвимости высокой критичности и критического уровня. Среди них — обход аутентификации в Apache Tomcat и NGINX-UI, переполнение буфера в модуле NGINX.
