Статистика уязвимостей за август 2026 года по данным БДУ ФСТЭК: 2272 новых записей

За август 2026 года в банк данных угроз безопасности информации (БДУ) ФСТЭК России внесено 2272 новых уязвимостей. Из них 262 уязвимостей (12%) имеют критический уровень опасности, ещё 1017 (45%) — высокий. CISOCLUB ежемесячно готовит статистику по собственной базе, синхронизированной с БДУ.

Это максимум за последние 12 месяцев наблюдений.

Как минимум для каждой восьмой уязвимости месяца уже известен эксплойт.

К прошлому выпуску число новых записей выросло на 23%.

Распределение по уровню опасности

Новые уязвимости августа 2026 по уровню опасности
Новые уязвимости августа 2026 по уровню опасности (уровень — CVSS: критический 9,0–10,0, высокий 7,0–8,9, средний 4,0–6,9, низкий 0,1–3,9)

Средний балл CVSS за месяц 7,1, медианный 7,5 (оценка указана для всех записей). Для 303 уязвимостей (13%) известен эксплойт, в том числе для 249 он опубликован в открытом доступе. По 30 уязвимостям зафиксированы случаи эксплуатации, у 26 (1%) на дату среза нет информации об устранении.

Динамика по месяцам

Динамика новых уязвимостей БДУ ФСТЭК по месяцам
Новые записи БДУ ФСТЭК по месяцам, по срезу выгрузки на 01.09.2026

Уточнение прошлого выпуска: за июля 2026 ФСТЭК дополнительно внесла задним числом 2 записей — на момент прошлого среза их насчитывалось 1851.

Какое ПО чаще всего фигурирует в записях месяца

Топ уязвимого ПО периода
ПО, чаще всего фигурирующее в новых записях периода (число записей БДУ, где оно указано уязвимым)

Самые опасные уязвимости месяца

Пять записей месяца с максимальной оценкой CVSS; при равной оценке выше стоят уязвимости с публичным эксплойтом.

  • BDU:2026-10981 — DbGate (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-11136 — SeaweedFS (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-12003 — Metabase (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-12004 — Oracle Internet Directory (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-12790 — N600R (CVSS 10, эксплойт в открытом доступе)

Что показывают цифры

В августе 2026 года БДУ ФСТЭК России пополнилась 2272 новыми уязвимостями против 1851 в прошлом выпуске. Для приоритизации обновлений ключевой массив — 56% критических и высоких уязвимостей: 12% относятся к критическому уровню, 45% — к высокому. Медианный CVSS 7,5 при среднем 7,1 показывает, что при сортировке очереди нельзя ориентироваться только на среднее значение: сначала следует разбирать критические и высокие записи, сопоставляя их с используемым ПО.

Для 303 уязвимостей существует эксплойт: для 249 — публичный, ещё для 54 эксплойт существует (непубличный); по 30 уязвимостям зафиксированы инциденты. Эти записи должны получать приоритет перед остальными при наличии соответствующего ПО, а 26 уязвимостей, по которым нет информации об устранении, требуют отдельной проверки доступных обновлений и компенсирующих мер. Наиболее заметная нагрузка приходится на Linux — 4414, Debian GNU/Linux — 4340 и Cisco IOS XE — 4112; их обновление целесообразно связывать с результатами такой проверки.

Методология

Источник данных — официальная выгрузка БДУ ФСТЭК России, срез на 01.09.2026. Одна запись БДУ соответствует одной уязвимости. Учитываются записи с датой публикации ФСТЭК в отчётном периоде, отклонённые регулятором записи не учитываются. БДУ пополняется в том числе задним числом, поэтому итоговые цифры периода могут уточняться — уточнения мы показываем в следующем выпуске. Карточки всех уязвимостей доступны в разделе «Уязвимости».

Игорь
Автор: Игорь
Представитель редакции CISOCLUB. Пишу статьи по ИБ, ИТ.
Комментарии: