Присоединяйся к обсуждению

Больше материалов, обсуждений и эксклюзивного контента — на нашем форуме.

CISA: корпоративные сети до сих пор взламывают через давно известные уязвимости в ПО

Агентство по кибербезопасности и защите инфраструктуры США (CISA) опубликовало новый обзор уязвимостей, из которого следует, что основную угрозу для корпоративных сетей до сих пор представляют не свежие баги, а давно известные и хорошо изученные слабые места в программном коде. Специалисты изучили данные за 2024 и 2025 годы и обнаружили, что большинство проблем, получивших идентификаторы CVE и попавших в каталог активно эксплуатируемых уязвимостей (KEV), относятся к десятилетиями известным недочётам, которые давно должны были быть устранены.

Инъекции остаются главной проблемой

Среди наиболее распространённых проблем как в базе CVE, так и в каталоге KEV за 2024–2025 годы CISA выделила уязвимости, связанные с инъекциями: межсайтовый скриптинг (XSS, CWE-79), инъекции команд операционной системы (CWE-78) и SQL-инъекции (CWE-89). К ним добавляются ошибки, которые возникают из-за того, что разработчики не обеспечивают должную проверку входных данных (CWE-20) — это оказалось самым распространённым типом слабых мест как в каталоге KEV, так и среди всех зарегистрированных CVE.

Масштаб проблемы подтверждают и цифры: по данным CISA, на которые ссылается издание The Hacker News, инъекционные уязвимости стали доминирующей категорией — на них пришлось 7 701 CVE в 2024 году и 21 019 CVE в 2025 году.

Старые проблемы, новые атаки

В агентстве напомнили, что подобные выводы делались и раньше. Речь идёт о двух отчётах MITRE — издании 2007 года о «непростительных уязвимостях» и материале 2023 года о «упорных слабых местах» (stubborn weaknesses), проблемы из которых продолжают регулярно всплывать и в современных данных. По оценке CISA, в 2024 году семь из десяти наиболее часто встречающихся типов слабых мест в списке CVE относились именно к этим «упорным» категориям MITRE. Аналогичная картина наблюдается и в каталоге KEV — семь из десяти самых распространённых типов ошибок там также оказались «упорными слабостями», составив 41,5% всех уязвимостей в этом списке.

Ещё более показательный факт: три из пяти самых значимых уязвимостей в каталоге KEV также относились к категории давно не устранённых проблем — по мнению CISA, это демонстрирует, насколько надёжно подобные слабые места превращаются в реальные атаки.

Опасное сочетание с искусственным интеллектом

В агентстве отдельно обратили внимание на то, что злоумышленники продолжают эксплуатировать элементарные, давно известные уязвимости в системах, доступных из интернета, и всё чаще подключают к этому искусственный интеллект. CISA подчеркнула, что киберпреступники эксплуатируют простые, известные уязвимости в программном обеспечении, которые сохраняются в открытых для доступа системах, а искусственный интеллект используется для автоматизации процессов взлома.

Также в агентстве отметили, что проблемы безопасности памяти и некорректной проверки входных данных непропорционально часто встречаются среди уязвимостей из каталога KEV по сравнению со всей популяцией CVE за 2024 и 2025 финансовые годы.

Что предлагает CISA

В своём обзоре агентство подчёркивает, что первопричина проблемы — не отсутствие знаний об уязвимостях, а нежелание или неспособность разработчиков устранять фундаментальные ошибки в коде. «Злоумышленники продолжают добиваться успеха, в частности, потому, что простые, предотвратимые слабые места в программном обеспечении остаются неустранёнными», — говорится в обзоре CISA. «Устранение фундаментальных проблем позволило бы избавиться от значительной доли современных типовых компрометаций».

В агентстве подчеркнули, что для производителей софта этот вывод указывает на важность устранения именно базовых слабых мест, которые часто напрямую превращаются в реальные атаки. Помимо анализа причин, обзор CISA также содержит практические рекомендации для разработчиков программного обеспечения по предотвращению повторения типовых ошибок и советы организациям по приоритизации устранения уязвимостей на основе риска.