x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

БЕСПЛАТНОЕ ОБУЧЕНИЕ ПО SECURITY CAPSULE SIEM –

Развивайтесь с нами

Пройдите тестирование и получите именной сертификат!

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
17.06.2026 73 4 мин.

10 основных уязвимостей поверхности атаки в 2026 году

Взломы не всегда начинаются с уязвимости «нулевого дня». Открытая панель администратора может подвергнуться атаке методом перебора, или могут быть повторно использованы учетные данные из предыдущей атаки. Но когда появляется уязвимость — как, например, MongoBleed в начале этого года, которая позволяла злоумышленникам извлекать учетные данные и токены сеанса из памяти сервера без аутентификации — все, что подключено к Интернету, немедленно подвергается риску.

Сейчас время, необходимое для эксплуатации уязвимости, сократилось до одного дня, поэтому вопрос заключается не только в том, как быстро вы сможете установить исправление. Вопрос в том, почему сервис вообще оказался незащищенным.

Команда Intruder проанализировала 3 000 поверхностей атаки, чтобы выяснить, какую долю в типичной поверхности атаки организации составляют сервисы, которые не должны там находиться. Мы сгруппировали полученные данные по четырём категориям: HTTP-панели, рискованные порты и сервисы, базы данных, а также общедоступные файлы и информация.

Полные результаты исследования, включая разбивку по размеру компаний и отраслям, представлены в нашем «Индексе управления поверхностью атаки 2026».

У 60 % организаций была обнаружена по крайней мере одна открытая HTTP-панель — консоли администратора, интерфейсы управления, страницы входа в внутренние инструменты, которые не должны быть общедоступными.

Почти у половины (49 %) был открыт рискованный порт или сервис.

У 42 % организаций база данных была доступна напрямую из Интернета.

У 30 % были общедоступны файлы или информация, которые не должны быть доступны — документация по API, файлы конфигурации, данные, которые никогда не были предназначены для обнаружения.

Это наиболее распространённые уязвимости поверхности атаки, с которыми сталкивались организации за последние 12 месяцев.

Открытый доступ к панели администратора WordPress — 15%

Уязвимость службы удаленного рабочего стола — 11%

Уязвимость панели администратора phpMyAdmin — 8 %

Уязвимость службы RPC Portmapper — 7%

Первые два места занимают уязвимости баз данных

Уязвимые базы данных занимают первые два места: более четверти организаций подвергают риску базы данных MySQL и Postgres, что затрагивает каждую шестую организацию. Базы данных, подключенные к Интернету, уже давно являются мишенью для злоумышленников, действующих по случаю. В ходе кампании по распространению вымогательского ПО PLEASE_READ_ME в 2020 году было скомпрометировано более 250 000 баз данных MySQL путем перебора слабых учетных данных. С подобными проблемами столкнулись также MongoDB и Elasticsearch.

Документация по API подвергается большему риску, чем RDP

Документация по API заняла третье место — опередив RDP, что нас удивило. Некоторая документация по API намеренно находится в открытом доступе, но организации часто упускают из виду документацию, связанную с частными или административными API, которые никогда не были предназначены для обнаружения. Доступная публично документация по API может превратить уязвимости, которые в противном случае было бы трудно обнаружить, в задокументированные пути атаки.

RDP по-прежнему остаётся точкой входа для программ-вымогателей

Пятое место, занятое RDP, вызывает беспокойство, учитывая его историю в качестве вектора первоначального доступа при атаках с использованием программ-вымогателей. Уязвимость BlueKeep в 2019 году сделала почти миллион систем сразу же уязвимыми для эксплуатации. Подбор учетных данных для незащищенных RDP-серверов по-прежнему остается одним из самых надежных способов проникновения для операторов программ-вымогателей.

Остальные элементы списка изначально не предназначались для доступа из Интернета

Остальные элементы списка — SNMP, UPnP, NTP, RPC — представляют собой устаревшие службы, разработанные для внутренних сетей, которые никогда не были предназначены для доступа из Интернета.

Большинство команд считают установку исправлений приоритетной задачей. Однако в отношении многих элементов из этого списка — баз данных, панелей администрирования, устаревших сервисов — более уместен вопрос о том, почему они вообще доступны извне. Именно здесь на первый план выходит сокращение поверхности атаки — и для большинства организаций этой задаче уделяется не столько внимания, сколько управлению уязвимостями.

Полные результаты исследования, включая разбивку по размеру компаний и отраслям, представлены в «Индексе управления поверхностью атаки 2026».

Новость дополняется...
Источник: https://thehackernews.com/2026/06/the-top-10-attack-surface-exposures-in.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

КОНТРОЛИРУЙ РИСКИ:

Пентест для защиты бизнеса

Реалистичная проверка устойчивости ваших систем.

Протестировать

ПОСЛЕДНИЕ НОВОСТИ