Статистика уязвимостей за июль 2026 года по данным БДУ ФСТЭК: 1851 новых записей
За июль 2026 года в банк данных угроз безопасности информации (БДУ) ФСТЭК России внесено 1851 новых уязвимостей. Из них 196 уязвимостей (11%) имеют критический уровень опасности, ещё 891 (48%) — высокий. CISOCLUB ежемесячно готовит статистику по собственной базе, синхронизированной с БДУ.
Как минимум для каждой пятой уязвимости месяца уже известен эксплойт.
К прошлому выпуску число новых записей выросло на 35%.
Распределение по уровню опасности

Средний балл CVSS за месяц 7, медианный 7,2 (оценка указана для всех записей). Для 424 уязвимостей (23%) известен эксплойт, в том числе для 387 он опубликован в открытом доступе. По 19 уязвимостям зафиксированы случаи эксплуатации, у 89 (5%) на дату среза нет информации об устранении.
Динамика по месяцам

Уточнение прошлого выпуска: за июня 2026 ФСТЭК дополнительно внесла задним числом 3 записей — на момент прошлого среза их насчитывалось 1369.
Какое ПО чаще всего фигурирует в записях месяца

Самые опасные уязвимости месяца
Пять записей месяца с максимальной оценкой CVSS; при равной оценке выше стоят уязвимости с публичным эксплойтом.
- BDU:2026-09259 — ColdFusion (CVSS 10, эксплойт в открытом доступе)
- BDU:2026-09273 — SandboxJS (CVSS 10, эксплойт в открытом доступе)
- BDU:2026-09466 — PageBuilder CK (CVSS 10, эксплойт в открытом доступе)
- BDU:2026-09828 — Wazuh (CVSS 10, эксплойт в открытом доступе)
- BDU:2026-10713 — Ruby on Rails (CVSS 10, эксплойт в открытом доступе)
Что показывают цифры
В июле 2026 года БДУ ФСТЭК пополнилась 1851 новой уязвимостью, тогда как в прошлом выпуске было 1369. Доля критических и высоких составила 59%, и почти четверть всех записей — 23%, или 424 уязвимости — имеют эксплойт, причём для 19 зафиксированы инциденты. На практике это означает, что реакция исключительно на CVSS теряет эффективность: приоритизацию обновлений необходимо выстраивать прежде всего по вектору эксплуатируемости, выделяя в первую очередь уязвимости с существующим эксплойтом и инцидентами, поскольку их количество уже сопоставимо с критическим классом.
Дополнительный фактор риска — 89 уязвимостей, по которым нет информации об устранении (5% выпуска). По ним единственным рубежом защиты до выпуска обновления становятся компенсирующие меры. На уровне операционных систем основная масса уязвимостей сконцентрирована в Linux (1778) и его отечественной сборке РЕД ОС (632). Это требует от организаций, эксплуатирующих данные платформы, выделенных процессов отслеживания обновлений и форсированного цикла тестирования, поскольку задержка даже в несколько дней для 424 уязвимостей с существующим эксплойтом создаёт критическое окно атаки.
Методология
Источник данных — официальная выгрузка БДУ ФСТЭК России, срез на 01.08.2026. Одна запись БДУ соответствует одной уязвимости. Учитываются записи с датой публикации ФСТЭК в отчётном периоде, отклонённые регулятором записи не учитываются. БДУ пополняется в том числе задним числом, поэтому итоговые цифры периода могут уточняться — уточнения мы показываем в следующем выпуске. Карточки всех уязвимостей доступны в разделе «Уязвимости».



