
Самое уязвимое
программное
обеспечение
Как оценивать риски
и защищаться
Фото: Unsplash
Самое опасное ПО
определяется контекстом
Количество
уязвимостей ≠ реальный риск
Оценивайте условия, а не название программы.
Версия
Уязвима ли ваша версия?
Доступность
Доступно ли ПО атакующему?
Эксплуатация
Есть ли реальные атаки?
Последствия
Что можно потерять?
Основа: FIRST CVSS v4.0 · first.org/cvss/v4.0/specification-document · 06.10.2026
Угроза возникает,
когда складываются условия
Наличие ошибки ещё не означает успешный взлом.
Ошибка
В программе есть слабое место.
Доступ
Атакующий достигает компонента.
Эксплуатация
Ошибка используется в атаке.
Ущерб
Утечка, сбой или потеря контроля.
Разорвите цепочку до ущерба
Обновляйте ПО и ограничивайте доступ к уязвимым компонентам.
Схема — объясняющая модель. Основа: FIRST CVSS v4.0 · first.org/cvss · 06.10.2026
Тяжесть и вероятность атаки —
разные показатели
Идентификатор
Какая именно уязвимость обнаружена?
Тяжесть
Насколько серьёзны её технические последствия?
Вероятность
Вероятность эксплуатации CVE в ближайшие 30 дней.
Факт эксплуатации
Уязвимость уже использовалась в реальных атаках.
FIRST: first.org/cvss · first.org/epss · CISA: cisa.gov/kev · 06.10.2026
Сравнивайте сценарии,
а не названия программ
| Программное обеспечение | Что проверять | Первая мера |
|---|---|---|
| Windows | Версия ОС и права доступа | Обновления ОС |
| Chrome | Версия и расширения | Обновления браузера |
| Microsoft Office | Макросы и вложения | Ограничение макросов |
| Apache HTTP Server | Модули и конфигурация | Обновление и настройка |
| Fortinet VPN-шлюзы | Прошивка и доступ извне | Проверка PSIRT |
Одна программа может быть безопаснее или опаснее в разных условиях.
Учебное сравнение поверхностей атаки, без рейтинга безопасности · 06.10.2026
Скрытая зависимость
может стать точкой атаки
Log4Shell
CVE-2021-44228
Ошибка в библиотеке Log4j могла позволить удалённое выполнение кода.
Урок для защиты
Проверять нужно и приложение, и библиотеки внутри него.
Первое исправление в 2.15.0 оказалось неполным для отдельных конфигураций. Следуйте актуальным рекомендациям Apache.
Исторический случай не означает, что все современные версии Log4j уязвимы.
Apache: news.apache.org/foundation/entry/apache-log4j-cves · 06.10.2026
Сетевой шлюз требует
особого внимания

FortiOS · CVE-2024-21762
Уязвимость SSL VPN
Ошибка могла позволить удалённое выполнение кода в затронутых версиях.
Что делать
Сверить версию с FG-IR-24-015 и установить исправление для своей ветки.
Наличие бренда в примере не является оценкой всей линейки продуктов.
CERT-FR: cert.ssi.gouv.fr/alerte/CERTFR-2024-ALE-004/ · 06.10.2026
Сначала исправляйте то,
что угрожает вашим системам
Есть реальные атаки
Проверьте наличие CVE в каталоге KEV.
Система доступна извне
Оцените доступность уязвимого компонента.
Актив критичен
Учтите данные и процессы, которые он обслуживает.
Есть исправление
Обновите ПО и проверьте результат.
EPSS — дополнительный сигнал, а не замена оценки вашей среды.
CISA KEV: cisa.gov/known-exploited-vulnerabilities-catalog · 06.10.2026
Защита складывается
из регулярных действий
Для пользователя
- Включите автообновления.
- Удалите ненужные расширения.
- Используйте MFA и резервные копии.
Для организации
- Ведите учёт ПО и зависимостей.
- Назначьте ответственного за обновления.
- Проверяйте восстановление данных.
Практические рекомендации по снижению риска · 06.10.2026
Защита начинается с версии
и своевременного исправления
Проверяйте конкретную версию
и условия использования.
Учитывайте эксплуатацию
и ценность ваших данных.
Обновляйте, ограничивайте доступ
и проверяйте результат.
Методики: first.org/cvss · first.org/epss
Известные атаки: cisa.gov/known-exploited-vulnerabilities-catalog
Рекомендации производителей: logging.apache.org/security.html · fortiguard.com/psirt
Источники: FIRST · CISA · Apache · CERT-FR · 06.10.2026