Опубликован обновлённый рейтинг самых опасных ошибок в программном коде

Опубликован обновлённый рейтинг самых опасных ошибок в программном коде

Эксперты MITRE опубликовали обновлённый список самых опасных ошибок в программном обеспечении. В него вошли уязвимости, которые чаще всего приводят к взлому систем, утечкам данных и удалённому выполнению кода. 

В верхних строчках рейтинга вновь оказались ошибки, связанные с нарушением контроля доступа, небезопасной обработкой пользовательского ввода и уязвимостями памяти. Среди них: обход авторизации, SQL-инъекции, XSS, небезопасная десериализация и ошибки управления памятью. Эти проблемы годами считаются «классикой», но продолжают массово появляться в новых продуктах и обновлениях.

Особое внимание эксперты обратили на рост уязвимостей, связанных с логикой приложений. Даже при формально корректной архитектуре разработчики часто допускают ошибки в проверках прав, обработке состояний и доверии к данным клиента. Такие баги сложно обнаружить автоматическими сканерами, но именно они всё чаще становятся точкой входа для целевых атак.

Список Top 25 используется не только как справочник, но и как ориентир для бизнеса и разработчиков. Он помогает расставить приоритеты при аудите кода, обучении команд и выборе мер защиты. По оценке специалистов, устранение этих ошибок на раннем этапе разработки способно предотвратить значительную часть инцидентов, которые сегодня расследуют службы ИБ.

Эксперты подчёркивают: несмотря на развитие инструментов и практик безопасной разработки, базовые ошибки по-прежнему остаются главной причиной взломов. Это означает, что проблема лежит не столько в технологиях, сколько в процессах и культуре разработки.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Хакеры начали распространять фейковые VPN через поисковики: новая кампания крадет логины и пароли пользователей
Хакеры начали распространять фейковые VPN через поисковики: новая кампания крадет логины и пароли пользователей

Эксперты по кибербезопасности из Microsoft сообщили о новой вредоносной кампании, в рамках которой злоумышленники распространяют поддельные VPN-клиенты через поисковую выдачу.

Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.