Статистика уязвимостей за август 2026 года по данным БДУ ФСТЭК: 2272 новых записей
За август 2026 года в банк данных угроз безопасности информации (БДУ) ФСТЭК России внесено 2272 новых уязвимостей. Из них 262 уязвимостей (12%) имеют критический уровень опасности, ещё 1017 (45%) — высокий. CISOCLUB ежемесячно готовит статистику по собственной базе, синхронизированной с БДУ.
Это максимум за последние 12 месяцев наблюдений.
Как минимум для каждой восьмой уязвимости месяца уже известен эксплойт.
К прошлому выпуску число новых записей выросло на 23%.
Распределение по уровню опасности

Средний балл CVSS за месяц 7,1, медианный 7,5 (оценка указана для всех записей). Для 303 уязвимостей (13%) известен эксплойт, в том числе для 249 он опубликован в открытом доступе. По 30 уязвимостям зафиксированы случаи эксплуатации, у 26 (1%) на дату среза нет информации об устранении.
Динамика по месяцам

Уточнение прошлого выпуска: за июля 2026 ФСТЭК дополнительно внесла задним числом 2 записей — на момент прошлого среза их насчитывалось 1851.
Какое ПО чаще всего фигурирует в записях месяца

Самые опасные уязвимости месяца
Пять записей месяца с максимальной оценкой CVSS; при равной оценке выше стоят уязвимости с публичным эксплойтом.
- BDU:2026-10981 — DbGate (CVSS 10, эксплойт в открытом доступе)
- BDU:2026-11136 — SeaweedFS (CVSS 10, эксплойт в открытом доступе)
- BDU:2026-12003 — Metabase (CVSS 10, эксплойт в открытом доступе)
- BDU:2026-12004 — Oracle Internet Directory (CVSS 10, эксплойт в открытом доступе)
- BDU:2026-12790 — N600R (CVSS 10, эксплойт в открытом доступе)
Что показывают цифры
В августе 2026 года БДУ ФСТЭК России пополнилась 2272 новыми уязвимостями против 1851 в прошлом выпуске. Для приоритизации обновлений ключевой массив — 56% критических и высоких уязвимостей: 12% относятся к критическому уровню, 45% — к высокому. Медианный CVSS 7,5 при среднем 7,1 показывает, что при сортировке очереди нельзя ориентироваться только на среднее значение: сначала следует разбирать критические и высокие записи, сопоставляя их с используемым ПО.
Для 303 уязвимостей существует эксплойт: для 249 — публичный, ещё для 54 эксплойт существует (непубличный); по 30 уязвимостям зафиксированы инциденты. Эти записи должны получать приоритет перед остальными при наличии соответствующего ПО, а 26 уязвимостей, по которым нет информации об устранении, требуют отдельной проверки доступных обновлений и компенсирующих мер. Наиболее заметная нагрузка приходится на Linux — 4414, Debian GNU/Linux — 4340 и Cisco IOS XE — 4112; их обновление целесообразно связывать с результатами такой проверки.
Методология
Источник данных — официальная выгрузка БДУ ФСТЭК России, срез на 01.09.2026. Одна запись БДУ соответствует одной уязвимости. Учитываются записи с датой публикации ФСТЭК в отчётном периоде, отклонённые регулятором записи не учитываются. БДУ пополняется в том числе задним числом, поэтому итоговые цифры периода могут уточняться — уточнения мы показываем в следующем выпуске. Карточки всех уязвимостей доступны в разделе «Уязвимости».



