Статистика уязвимостей за июль 2026 года по данным БДУ ФСТЭК: 1851 новых записей

За июль 2026 года в банк данных угроз безопасности информации (БДУ) ФСТЭК России внесено 1851 новых уязвимостей. Из них 196 уязвимостей (11%) имеют критический уровень опасности, ещё 891 (48%) — высокий. CISOCLUB ежемесячно готовит статистику по собственной базе, синхронизированной с БДУ.

Как минимум для каждой пятой уязвимости месяца уже известен эксплойт.

К прошлому выпуску число новых записей выросло на 35%.

Распределение по уровню опасности

Новые уязвимости июля 2026 по уровню опасности
Новые уязвимости июля 2026 по уровню опасности (уровень — CVSS: критический 9,0–10,0, высокий 7,0–8,9, средний 4,0–6,9, низкий 0,1–3,9)

Средний балл CVSS за месяц 7, медианный 7,2 (оценка указана для всех записей). Для 424 уязвимостей (23%) известен эксплойт, в том числе для 387 он опубликован в открытом доступе. По 19 уязвимостям зафиксированы случаи эксплуатации, у 89 (5%) на дату среза нет информации об устранении.

Динамика по месяцам

Динамика новых уязвимостей БДУ ФСТЭК по месяцам
Новые записи БДУ ФСТЭК по месяцам, по срезу выгрузки на 01.08.2026

Уточнение прошлого выпуска: за июня 2026 ФСТЭК дополнительно внесла задним числом 3 записей — на момент прошлого среза их насчитывалось 1369.

Какое ПО чаще всего фигурирует в записях месяца

Топ уязвимого ПО периода
ПО, чаще всего фигурирующее в новых записях периода (число записей БДУ, где оно указано уязвимым)

Самые опасные уязвимости месяца

Пять записей месяца с максимальной оценкой CVSS; при равной оценке выше стоят уязвимости с публичным эксплойтом.

  • BDU:2026-09259 — ColdFusion (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-09273 — SandboxJS (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-09466 — PageBuilder CK (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-09828 — Wazuh (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-10713 — Ruby on Rails (CVSS 10, эксплойт в открытом доступе)

Что показывают цифры

В июле 2026 года БДУ ФСТЭК пополнилась 1851 новой уязвимостью, тогда как в прошлом выпуске было 1369. Доля критических и высоких составила 59%, и почти четверть всех записей — 23%, или 424 уязвимости — имеют эксплойт, причём для 19 зафиксированы инциденты. На практике это означает, что реакция исключительно на CVSS теряет эффективность: приоритизацию обновлений необходимо выстраивать прежде всего по вектору эксплуатируемости, выделяя в первую очередь уязвимости с существующим эксплойтом и инцидентами, поскольку их количество уже сопоставимо с критическим классом.

Дополнительный фактор риска — 89 уязвимостей, по которым нет информации об устранении (5% выпуска). По ним единственным рубежом защиты до выпуска обновления становятся компенсирующие меры. На уровне операционных систем основная масса уязвимостей сконцентрирована в Linux (1778) и его отечественной сборке РЕД ОС (632). Это требует от организаций, эксплуатирующих данные платформы, выделенных процессов отслеживания обновлений и форсированного цикла тестирования, поскольку задержка даже в несколько дней для 424 уязвимостей с существующим эксплойтом создаёт критическое окно атаки.

Методология

Источник данных — официальная выгрузка БДУ ФСТЭК России, срез на 01.08.2026. Одна запись БДУ соответствует одной уязвимости. Учитываются записи с датой публикации ФСТЭК в отчётном периоде, отклонённые регулятором записи не учитываются. БДУ пополняется в том числе задним числом, поэтому итоговые цифры периода могут уточняться — уточнения мы показываем в следующем выпуске. Карточки всех уязвимостей доступны в разделе «Уязвимости».

Игорь
Автор: Игорь
Представитель редакции CISOCLUB. Пишу статьи по ИБ, ИТ.
Комментарии: