Статистика уязвимостей за первое полугодие 2026 года по данным БДУ ФСТЭК: 8582 новых записей

За первое полугодие 2026 года в банк данных угроз безопасности информации (БДУ) ФСТЭК России внесено 8582 новых уязвимостей. Из них 758 уязвимостей (9%) имеют критический уровень опасности, ещё 3599 (42%) — высокий. CISOCLUB каждое полугодие готовит статистику по собственной базе, синхронизированной с БДУ.

Как минимум для каждой пятой уязвимости полугодия уже известен эксплойт.

Распределение по уровню опасности

Новые уязвимости первого полугодия 2026 года по уровню опасности (уровень — CVSS: критический 9,0–10,0, высокий 7,0–8,9, средний 4,0–6,9, низкий 0,1–3,9)
Новые уязвимости первого полугодия 2026 года по уровню опасности (уровень — CVSS: критический 9,0–10,0, высокий 7,0–8,9, средний 4,0–6,9, низкий 0,1–3,9)

Средний балл CVSS за полугодие 6,8, медианный 7 (оценка указана для всех записей). Для 1783 уязвимостей (21%) известен эксплойт, в том числе для 1507 он опубликован в открытом доступе. По 114 уязвимостям зафиксированы случаи эксплуатации, у 721 (8%) на дату среза нет информации об устранении.

Динамика по месяцам

Новые записи БДУ ФСТЭК по месяцам, по срезу выгрузки на 20.07.2026
Новые записи БДУ ФСТЭК по месяцам, по срезу выгрузки на 20.07.2026

Какое ПО чаще всего фигурирует в записях полугодия

ПО, чаще всего фигурирующее в новых записях периода (число записей БДУ, где оно указано уязвимым)
ПО, чаще всего фигурирующее в новых записях периода (число записей БДУ, где оно указано уязвимым)

Самые опасные уязвимости полугодия

Пять записей полугодия с максимальной оценкой CVSS; при равной оценке выше стоят уязвимости с публичным эксплойтом.

  • BDU:2026-00004 — Caldera Graphics (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-00126 — N8n (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-00253 — UniFi Access (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-00290 — IPS Community Suite (CVSS 10, эксплойт в открытом доступе)
  • BDU:2026-00664 — HTTP Server (CVSS 10, эксплойт в открытом доступе)

Что показывают цифры

В первом полугодии 2026 года среди 8582 новых уязвимостей доля записей, для которых существует эксплойт, достигла 21% (всего с эксплойтом 1783), а для 721 уязвимости (8%) нет информации об устранении. Это формирует слой угроз, требующий первоочередного применения компенсирующих мер: отсутствие сведений об исправлении при подтверждённой возможности эксплуатации напрямую обязывает вводить оперативные ограничения доступности или конфигурационные изменения.

Доля критических и высоких уязвимостей вместе составила 51%, поэтому каждое второе поступившее обновление заслуживает приоритетной установки. В перечне наиболее уязвимого ПО фигурируют Linux (10279), Red Hat Enterprise Linux (5696), Ubuntu (5079), а также российские платформы Astra Linux Special Edition (1649) и РЕД ОС (1315). Именно на этих системах сконцентрирована значительная часть как критичных, так и обеспеченных эксплойтом записей, что делает их центральными объектами в графике обновлений.

Методология

Источник данных — официальная выгрузка БДУ ФСТЭК России, срез на 20.07.2026. Одна запись БДУ соответствует одной уязвимости. Учитываются записи с датой публикации ФСТЭК в отчётном периоде, отклонённые регулятором записи не учитываются. БДУ пополняется в том числе задним числом, поэтому итоговые цифры периода могут уточняться — уточнения мы показываем в следующем выпуске. Карточки всех уязвимостей доступны в разделе «Уязвимости».

Игорь
Автор: Игорь
Представитель редакции CISOCLUB. Пишу статьи по ИБ, ИТ.
Комментарии: