Статистика уязвимостей за сентябрь 2026 года по данным БДУ ФСТЭК: 2305 новых записей

За сентябрь 2026 года в банк данных угроз безопасности информации (БДУ) ФСТЭК России внесено 2305 новых уязвимостей. Из них 404 уязвимости (18%) имеют критический уровень опасности, ещё 1024 (44%) — высокий. CISOCLUB ежемесячно готовит статистику по собственной базе, синхронизированной с БДУ.

Это максимум за последние 12 месяцев наблюдений.

Как минимум для каждой шестой уязвимости месяца уже известен эксплойт.

Распределение по уровню опасности

Новые уязвимости сентября 2026 по уровню опасности
Новые уязвимости сентября 2026 по уровню опасности (уровень — CVSS: критический 9,0–10,0, высокий 7,0–8,9, средний 4,0–6,9, низкий 0,1–3,9)

Средний балл CVSS за месяц 7,3, медианный 7,5 (оценка указана для всех записей). Для 455 уязвимостей (20%) известен эксплойт, в том числе для 421 он опубликован в открытом доступе. По 33 уязвимостям зафиксированы случаи эксплуатации, у 139 (6%) на дату среза нет информации об устранении.

Динамика по месяцам

Динамика новых уязвимостей БДУ ФСТЭК по месяцам
Новые записи БДУ ФСТЭК по месяцам, по срезу выгрузки на 01.10.2026

Уточнение прошлого выпуска: за август 2026 года ФСТЭК дополнительно внесла задним числом 1 запись — на момент прошлого среза их насчитывалось 2275.

Какое ПО чаще всего фигурирует в записях месяца

Топ уязвимого ПО периода
ПО, чаще всего фигурирующее в новых записях периода (число записей БДУ, где оно указано уязвимым)

Самые опасные уязвимости месяца

Пять записей месяца с максимальной оценкой CVSS; при равной оценке выше стоят уязвимости с публичным эксплойтом.

  • BDU:2026-13266 — free5GC (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-13267 — pimcore (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-13477 — Budibase (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-13635 — Tenda AC1206 (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-13726 — Tenda AC1206 (CVSS 10, эксплойт в открытом доступе)

Что показывают цифры

В сентябре 2026 года в БДУ внесено 2305 новых уязвимостей; критические и высокие составили 62%. Приоритизацию обновлений разумно начинать с проверки применимости уязвимостей этих уровней к установленным системам, а не ориентироваться только на общий объём записей. Для 455 уязвимостей существует эксплойт, у 421 из них он публичный; доля с эксплойтом — 20%. Эти записи следует поднимать в очереди, отдельно проверяя уровень каждой уязвимости.

Самостоятельный приоритет — 33 уязвимости с зафиксированными инцидентами. Для 139 уязвимостей нет информации об устранении; доля без исправления — 6%. Это повод уточнить статус устранения и при необходимости применять компенсирующие меры, но не основание считать, что исправления нет. Очередь обновлений стоит вести по нескольким признакам: уровню уязвимости, наличию эксплойта и зафиксированным инцидентам, а неопределённость по устранению учитывать отдельно.

Методология

Источник данных — официальная выгрузка БДУ ФСТЭК России, срез на 01.10.2026. Одна запись БДУ соответствует одной уязвимости. Учитываются записи, опубликованные ФСТЭК в отчётном периоде. У части записей регулятор дату публикации не приводит, для них периодом считается месяц выявления уязвимости. Отклонённые регулятором записи не учитываются. БДУ пополняется в том числе задним числом, поэтому итоговые цифры периода могут уточняться — уточнения мы показываем в следующем выпуске. Карточки всех уязвимостей доступны в разделе «Уязвимости».

Игорь
Автор: Игорь
Представитель редакции CISOCLUB. Пишу статьи по ИБ, ИТ.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных