CISA продолжает призывать разработчиков ПО внедрять практики Secure by Design (SBD) и в своем последнем обзоре отмечает, что давно известные классы уязвимостей по-прежнему остаются самыми эксплуатируемыми.
Агентство проанализировало слабые места за 2024 и 2025 годы и выяснило, что большинство из тех, что получают CVE и попадают в каталог Known Exploited Vulnerability (KEV), относятся к ошибкам, известным десятилетиями, которые уже давно следовало бы устранить.
Уязвимости, связанные с инъекциями, такие как межсайтовый скриптинг (XSS) (CWE-79), инъекции команд ОС (CWE-78) и SQL-инъекции (CWE-89), были одними из самых распространенных как в записях CVE, так и в KEV за 2024–2025 годы, сообщает CISA.
К ним добавились ошибки, вызванные тем, что разработчики не обеспечили должную защиту от некорректной проверки входных данных (CWE-20) в своем коде — это самый распространенный тип слабых мест как в каталоге KEV, так и среди зарегистрированных CVE.
«Угрозы продолжают добиваться успеха, отчасти потому, что простые, предотвратимые слабые места в ПО остаются неустраненными», — говорится в обзоре CISA.
«Устранение фундаментальных проблем позволило бы ликвидировать значительную часть сегодняшних самых распространенных компрометаций».
Читатели, возможно, помнят два отчета MITRE, на которые часто ссылаются и к которым возвращаются спустя годы после публикации. Выводы из выпуска 2007 года, в котором организация назвала «непростительными уязвимостями», и другого отчета 2023 года, где говорилось о «упорных слабых местах», по-прежнему регулярно всплывают в современных данных.
CISA сообщает, что в 2024 году семь из десяти наиболее частых CWE в списке CVE относятся к «упорным слабым местам» MITRE.
Кроме того, семь из десяти самых частых CWE в каталоге KEV, составляющих 41,5% всех ошибок в этом списке, также оказались упорными слабыми местами. А три из пяти главных KEV возникли из-за неустраненных дыр — вывод, который, по словам CISA, демонстрирует, «насколько надежно эти слабые места превращаются в реальную эксплуатацию».
Для справки: это некорректная проверка входных данных (CWE-20), обход пути (CWE-22) и инъекции команд ОС (CWE-78).
Данные за 2025 год следуют той же схеме, сообщает CISA: семь из десяти главных CWE по-прежнему считались «непростительными» в 2007 году.
«Три из сегодняшних десяти главных CWE считались бы „непростительными“ почти два десятилетия назад, — говорится в сообщении. — Их сохранение сегодня показывает, что проблема не в технической сложности: это организационная культура, рабочие процессы разработчиков и системные пробелы во внедрении Secure by Design».
Для тех, кто не помнит доклад, опубликованный 19 лет назад: непростительные уязвимости — это те, которые существуют из-за распространенных, хорошо задокументированных ошибок, имеют «очевидный» путь атаки, эксплойт прост, и злоумышленник может найти ошибку за минуты.
Те же выводы можно найти в оценках рисков и уязвимостей (RVA) CISA — бесплатных тестах на проникновение, которые агентство проводит в реальных организациях для повышения их безопасности и получения более полного представления о киберландшафте США.
Оценки за 2024 год показали, что уязвимости, связанные с безопасностью памяти и некорректной проверкой входных данных, являются самыми надежными путями к эксплуатации, составляя 16,7% записей KEV в 2025 году.
Уязвимости, связанные с инъекциями, также часто встречаются в зарегистрированных CVE, хотя в реальном мире они эксплуатируются реже, особенно в организациях с высоким уровнем киберзрелости.
Чтобы справиться с этой повсеместной проблемой, CISA вновь рекомендует организациям внедрять практики SBD, устраняя упорные классы уязвимостей, которые продолжают поддерживать кибератаки спустя десятилетия после того, как их признали слишком серьезной долгосрочной угрозой.
В конечном счете все сводится к тому, чтобы разработчики помогли защитникам нести меньшее бремя безопасности. Вместо выпуска пакетов исправлений, которые продолжают раздуваться до рекордных размеров, нужно просто изначально создавать ПО ответственно.
По мнению CISA, это означает «нести ответственность за результаты безопасности» для клиентов, искоренить так называемые упорные и непростительные слабые места, а также улучшить автоматизацию конфигураций, мониторинга и обновлений.
Покупатели ПО должны выбирать только тех разработчиков, которые соответствуют этим требованиям, и убедиться, что у них есть спецификации программного обеспечения (SBOM) для отслеживания рисков цепочки поставок.
«Организации должны перейти от реагирования на угрозы к устранению фундаментальных недостатков, которые эти угрозы, как известно, эксплуатируют, — заявили в CISA. — Более надежная кибербезопасность начинается с ПО, которое безопасно по замыслу.
Для этого требуется приоритизация уязвимостей и сотрудничество между отраслью и правительством. Наконец, необходимо внимание руководства к пониманию киберриска как бизнес-риска, угрозы национальной безопасности и препятствия для операционной устойчивости». ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Connor Jones




