Статистика уязвимостей за первое полугодие 2026 года по данным БДУ ФСТЭК: 8582 новых записей
За первое полугодие 2026 года в банк данных угроз безопасности информации (БДУ) ФСТЭК России внесено 8582 новых уязвимостей. Из них 758 уязвимостей (9%) имеют критический уровень опасности, ещё 3599 (42%) — высокий. CISOCLUB каждое полугодие готовит статистику по собственной базе, синхронизированной с БДУ.
Как минимум для каждой пятой уязвимости полугодия уже известен эксплойт.
Распределение по уровню опасности

Средний балл CVSS за полугодие 6,8, медианный 7 (оценка указана для всех записей). Для 1783 уязвимостей (21%) известен эксплойт, в том числе для 1507 он опубликован в открытом доступе. По 114 уязвимостям зафиксированы случаи эксплуатации, у 721 (8%) на дату среза нет информации об устранении.
Динамика по месяцам

Какое ПО чаще всего фигурирует в записях полугодия

Самые опасные уязвимости полугодия
Пять записей полугодия с максимальной оценкой CVSS; при равной оценке выше стоят уязвимости с публичным эксплойтом.
- BDU:2026-00004 — Caldera Graphics (CVSS 10, эксплойт в открытом доступе)
- BDU:2026-00126 — N8n (CVSS 10, эксплойт в открытом доступе)
- BDU:2026-00253 — UniFi Access (CVSS 10, эксплойт в открытом доступе)
- BDU:2026-00290 — IPS Community Suite (CVSS 10, эксплойт в открытом доступе)
- BDU:2026-00664 — HTTP Server (CVSS 10, эксплойт в открытом доступе)
Что показывают цифры
В первом полугодии 2026 года среди 8582 новых уязвимостей доля записей, для которых существует эксплойт, достигла 21% (всего с эксплойтом 1783), а для 721 уязвимости (8%) нет информации об устранении. Это формирует слой угроз, требующий первоочередного применения компенсирующих мер: отсутствие сведений об исправлении при подтверждённой возможности эксплуатации напрямую обязывает вводить оперативные ограничения доступности или конфигурационные изменения.
Доля критических и высоких уязвимостей вместе составила 51%, поэтому каждое второе поступившее обновление заслуживает приоритетной установки. В перечне наиболее уязвимого ПО фигурируют Linux (10279), Red Hat Enterprise Linux (5696), Ubuntu (5079), а также российские платформы Astra Linux Special Edition (1649) и РЕД ОС (1315). Именно на этих системах сконцентрирована значительная часть как критичных, так и обеспеченных эксплойтом записей, что делает их центральными объектами в графике обновлений.
Методология
Источник данных — официальная выгрузка БДУ ФСТЭК России, срез на 20.07.2026. Одна запись БДУ соответствует одной уязвимости. Учитываются записи с датой публикации ФСТЭК в отчётном периоде, отклонённые регулятором записи не учитываются. БДУ пополняется в том числе задним числом, поэтому итоговые цифры периода могут уточняться — уточнения мы показываем в следующем выпуске. Карточки всех уязвимостей доступны в разделе «Уязвимости».



