Громкие атаки часто связывают с неизвестными уязвимостями и сложными инструментами, но свежий обзор Агентства по кибербезопасности и защите инфраструктуры США (CISA) показывает более приземлённую картину. В 2024–2025 годах большинство компрометаций опиралось на простые, давно известные слабости в доступных из интернета системах, а не на уязвимости нулевого дня.
CISA сопоставило данные о CVE, каталог реально эксплуатируемых уязвимостей KEV и результаты практических проверок организаций. Картина повторялась в разных источниках: злоумышленники снова и снова использовали ошибки проверки входных данных, проблемы безопасности памяти, инъекции и недостатки контроля доступа. Такие слабости дают предсказуемые и масштабируемые пути проникновения.
Особенно показателен каталог KEV. За два года 41,5% записей в нём относились к так называемым устойчивым слабостям, которые MITRE документирует много лет. Часть проблем считалась недопустимо простой ещё в 2007 году, однако продолжала появляться в продуктах и в 2025-м. CISA связывает такую повторяемость не со сложностью атак, а с системными недостатками разработки.
Проблему усиливает состояние внешней инфраструктуры. Среди проверенных объектов критической инфраструктуры 26% оставляли доступными уязвимые сетевые службы, 51% использовали ПО без поддержки, а 91% полагались на устаревшие версии SSL/TLS. Для устаревших протоколов медианный срок, в течение которого проблема оставалась без устранения, составлял 459 дней, что сохраняло удобные точки входа для злоумышленников.
На фоне роста числа уязвимостей CISA предлагает меньше ориентироваться только на оценку CVSS. Агентство советует учитывать четыре фактора: доступна ли система из интернета, входит ли уязвимость в KEV, можно ли автоматизировать эксплуатацию и какой контроль получает злоумышленник после успешной атаки. Такой подход должен быстрее выводить наверх действительно опасные проблемы.
Для снижения риска CISA рекомендует в первую очередь закрывать доступные из интернета уязвимости из KEV и проверять системы на признаки компрометации. Организациям также советуют отключать ненужные небезопасные службы, применять шифрование и строгую аутентификацию, регулярно обновлять ПО, а разработчикам устранять повторяющиеся классы ошибок ещё на этапе проектирования.
