// Безопасность / Веб

MITRE CWE Top 25 2025: Анализ самых опасных уязвимостей программного обеспечения

кибербезопасность

Введение: почему MITRE CWE Top 25 критически важен для киберзащиты

Организация MITRE представила ежегодный рейтинг CWE (Common Weakness Enumeration) Top 25 за 2025 год — авторитетный список самых опасных программных уязвимостей, основанный на анализе реальных данных о 39,080 записях CVE (Common Vulnerabilities and Exposures). Этот рейтинг не является теоретическим упражнением — он отражает уязвимости, которые атакующие активно эксплуатируют в реальных кибератаках по всему миру.

В текущем ландшафте киберугроз, где сложность атак постоянно растёт, а поверхность атаки расширяется с внедрением облачных технологий, IoT и микросервисной архитектуры, понимание наиболее критичных уязвимостей становится основой эффективной стратегии кибербезопасности. Список MITRE CWE Top 25 предоставляет организациям четкую дорожную карту для приоритизации усилий по обеспечению безопасности и оптимизации расходов на киберзащиту.

image

Методология составления рейтинга MITRE

Список MITRE CWE Top 25 формируется на основе количественного анализа данных из Национальной базы уязвимостей (NVD) за предыдущий год. Методология учитывает не только частоту встречаемости уязвимостей, но и их критичность, измеряемую баллами CVSS (Common Vulnerability Scoring System). Особое внимание уделяется уязвимостям, включённым в каталог Known Exploited Vulnerabilities (KEV) агентства CISA, что указывает на их активную эксплуатацию в реальных атаках. Это делает рейтинг практическим инструментом, отражающим реальные угрозы, а не теоретические риски.

Полный список MITRE CWE Top 25 за 2025 год

Место 2025CWE ID и наименованиеKEVМесто 2024Изменение
1CWE-79: Межсайтовый скриптинг (Cross-site Scripting, XSS)71
2CWE-89: SQL-инъекция (SQL Injection)43+1
3CWE-352: Межсайтовая подделка запроса (CSRF)04+1
4CWE-862: Отсутствие авторизации (Missing Authorization)09+5
5CWE-787: Запись за пределами буфера (Out-of-bounds Write)122-3
6CWE-22: Обход пути (Path Traversal)105-1
7CWE-416: Использование после освобождения (Use After Free)148+1
8CWE-125: Чтение за пределами буфера (Out-of-bounds Read)36-2
9CWE-78: Инъекция команд ОС (OS Command Injection)207-2
10CWE-94: Инъекция кода (Code Injection)711+1
11CWE-120: Классическое переполнение буфера (Classic Buffer Overflow)0НОВОЕ
12CWE-434: Неограниченная загрузка файлов (Unrestricted File Upload)410-2
13CWE-476: Разыменование нулевого указателя (NULL Pointer Dereference)021+8
14CWE-121: Переполнение стека (Stack-based Buffer Overflow)4НОВОЕ
15CWE-502: Десериализация недоверенных данных (Deserialization)1116+1
16CWE-122: Переполнение кучи (Heap-based Buffer Overflow)6НОВОЕ
17CWE-863: Некорректная авторизация (Incorrect Authorization)418+1
18CWE-20: Некорректная валидация ввода (Improper Input Validation)212-6
19CWE-284: Некорректный контроль доступа (Improper Access Control)1НОВОЕ
20CWE-200: Утечка конфиденциальной информации (Information Exposure)117-3
21CWE-306: Отсутствие аутентификации (Missing Authentication)1125+4
22CWE-918: Подделка запросов на стороне сервера (SSRF)019-3
23CWE-77: Инъекция команд (Command Injection)213-10
24CWE-639: Обход авторизации (Authorization Bypass)030+6
25CWE-770: Выделение ресурсов без ограничений (Resource Allocation)026+1

Глубокий анализ критических категорий уязвимостей

Инъекционные атаки: вечная проблема веб-безопасности

Инъекционные уязвимости продолжают доминировать в рейтинге MITRE, занимая сразу несколько позиций в топ-10. Несмотря на десятилетия развития средств защиты и фреймворков безопасности, эти уязвимости остаются актуальными из-за человеческого фактора, сложности современных приложений и постоянного появления новых векторов атак.

Тип инъекцииМестоТехническая сутьПоследствия эксплуатацииПримеры реальных атак
XSS (межсайтовый скриптинг)1Внедрение JavaScript-кода в веб-страницы через недостаточную фильтрацию пользовательского вводаКража сессионных куков, фишинг, дефейс сайта, перенаправление на вредоносные ресурсыАтаки на социальные сети, форумы, CMS (WordPress, Joomla), системы управления контентом
SQL-инъекция2Внедрение SQL-кода через параметры запросов для манипуляции базой данныхУтечка данных пользователей, обход аутентификации, изменение/удаление данных, захват сервера БДМассовые утечки данных в интернет-магазинах, взлом правительственных порталов
Инъекция команд ОС9Выполнение системных команд через уязвимые функции приложенияПолный контроль над сервером, установка backdoor, эксфильтрация данных, криптомайнингКомпрометация IoT-устройств, сетевого оборудования, веб-приложений с системными функциями
Инъекция кода10Выполнение произвольного кода на стороне сервера через eval, template enginesRCE (удалённое выполнение кода), захват сервера, установка вредоносного ПОАтаки на системы шаблонизации (Jinja2, Twig), веб-шеллы в PHP-приложениях
LDAP/XML инъекцииВне Top 25Манипуляция LDAP-запросами или XML-структурамиОбход аутентификации в корпоративных системах, утечка данных Active DirectoryАтаки на корпоративные системы аутентификации, ERP-системы

Почему инъекции до сих пор на первом месте?

Основные причины сохранения инъекционных уязвимостей в топе: недостаточная безопасность legacy-кода (устаревшие приложения составляют значительную часть корпоративного ПО), давление на скорость разработки в ущерб безопасности в agile-командах, недостаточная осведомлённость разработчиков о безопасном программировании, сложность современных фреймворков с множеством точек ввода данных, эволюция новых векторов атак (например, инъекции в NoSQL, GraphQL), человеческий фактор при code review и тестировании. Ключевое решение — внедрение автоматизированных инструментов SAST/DAST, обучение разработчиков и использование безопасных API для работы с данными.

Проблемы безопасности памяти: угроза из прошлого возвращается

Поразительный тренд 2025 года — появление четырёх различных типов переполнения буфера в списке Top 25. Это сигнализирует о том, что несмотря на развитие технологий, legacy-код на C/C++ продолжает представлять серьёзную угрозу. Миллиарды строк кода критической инфраструктуры, операционных систем и встроенных систем написаны на небезопасных с точки зрения памяти языках.

Класс уязвимости памятиМесто 2025KEVЗатронутые компонентыМетоды эксплуатации
Use After Free714Браузеры (Chrome, Firefox), драйверы ядра ОС, медиа-плееры, графические библиотекиHeap spraying, ROP-цепочки, эксплуатация race conditions
Out-of-bounds Write512Обработчики изображений, парсеры файлов, сетевые стеки, функции работы со строкамиПерезапись указателей, изменение метаданных, коррупция памяти
Out-of-bounds Read83PDF-ридеры, обработчики мультимедиа, протоколы связиУтечка адресов памяти для обхода ASLR, чтение конфиденциальных данных
Переполнение стека144Сетевые демоны, системные утилиты, встроенное ПОПерезапись адреса возврата, внедрение shellcode, обход DEP/NX
Переполнение кучи166Менеджеры памяти, аллокаторы объектов, сложные структуры данныхМанипуляция метаданными кучи, техники House of Force/Spirit
Классическое переполнение110Legacy-приложения, embedded-системы, промышленное ПОБазовые техники переполнения без современных защит
NULL Pointer Dereference130Обработчики ошибок, неинициализированные переменныеDoS, потенциальное выполнение кода при отключённых защитах

Переход к memory-safe языкам программирования

Индустрия активно движется к языкам с безопасным управлением памятью. Rust становится стандартом для системного программирования в таких проектах, как ядро Linux, Windows Driver Framework, AWS SDK. Google активно внедряет Rust в Android для критичных компонентов. Microsoft запустила инициативу Safe Systems Programming Languages, рекомендуя Rust для новой разработки. Однако миграция миллиардов строк legacy C/C++ кода займёт годы, поэтому параллельно необходимо применять: fuzzing (AFL, LibFuzzer), статический анализ (Coverity, CodeQL), sanitizers (AddressSanitizer, MemorySanitizer), runtime-защиты (CFI, SafeStack), изоляцию процессов и песочницы.

Проблемы авторизации и аутентификации в эпоху микросервисов

Драматический рост проблем авторизации (Missing Authorization поднялась с 9-го на 4-е место) отражает новые вызовы безопасности в современных распределённых архитектурах. Переход к микросервисам, API-first подходу и облачным платформам создал новые сценарии, где традиционные модели контроля доступа не работают эффективно.

Тип проблемы доступаМесто 2025РостКорневая причинаСценарии эксплуатации в микросервисах
Missing Authorization4+5Отсутствие проверок прав доступа к ресурсам/операциямIDOR (Insecure Direct Object Reference) в REST API, доступ к эндпоинтам без проверки прав, горизонтальная эскалация привилегий
Incorrect Authorization17+1Неправильная реализация логики авторизацииПутаница ролей в RBAC, наследование прав между сервисами, контекстно-зависимые ошибки авторизации
Improper Access Control19НОВОЕНеограниченный доступ к ресурсамДоступ к внутренним API без аутентификации, открытые S3 бакеты, незащищённые Kubernetes dashboards
Missing Authentication21+4Критичные функции без проверки аутентификацииНезащищённые admin-панели, API без токенов, GraphQL endpoints без auth
Authorization Bypass24+6Обход механизмов авторизацииJWT токен manipulation, cookie tampering, parameter pollution для обхода ACL

Проблемы авторизации в cloud-native архитектурах

Современные облачные приложения используют десятки микросервисов, каждый из которых должен самостоятельно проверять права доступа. Это создаёт проблемы: множественные точки проверки авторизации (легко пропустить одну), сложность синхронизации политик между сервисами, отсутствие централизованного управления доступом, проблемы с межсервисной аутентификацией, сложность отладки цепочек вызовов. Решения: внедрение Service Mesh (Istio, Linkerd) с централизованной политикой авторизации, использование OPA (Open Policy Agent) для декларативных политик, применение zero-trust модели с mTLS между сервисами, централизованный Identity Provider (Keycloak, Auth0), обязательное логирование всех решений об авторизации.

Активно эксплуатируемые уязвимости: срочные действия требуются

Наличие 113 Known Exploited Vulnerabilities (KEV) в Top 25 означает непосредственную угрозу. Это не гипотетические риски — эти уязвимости активно используются в кибератаках прямо сейчас.

Категория по KEVУязвимостиКоличество KEVSLA на патчингДополнительные меры
КРИТИЧЕСКИЕ (10+ KEV)OS Command Injection (20), Use After Free (14), Out-of-bounds Write (12), Missing Authentication (11), Deserialization (11)6824-48 часовЭкстренное совещание, активация incident response, установка WAF-правил, усиленный мониторинг
ВЫСОКИЕ (5-9 KEV)XSS (7), Code Injection (7), Heap Buffer Overflow (6)207 днейПриоритетное тестирование патчей, развёртывание в тестовой среде, поэтапный rollout
СРЕДНИЕ (1-4 KEV)SQL Injection (4), Unrestricted Upload (4), Stack Overflow (4), Incorrect Authorization (4), Out-of-bounds Read (3)2530 днейСтандартный цикл патчинга, усиленное логирование попыток эксплуатации
НАБЛЮДЕНИЕ (0 KEV)CSRF, Missing Authorization, Classic Buffer Overflow, NULL Pointer, SSRF, Authorization Bypass, Resource Allocation090 днейПроактивное тестирование, упрочнение конфигураций, профилактические меры

Тренды 2025: что изменилось в ландшафте угроз

Значительные изменения позиций

УязвимостьДвижениеИнтерпретация трендаПрогноз на 2026
NULL Pointer Dereference+8 позиций (21→13)Усиление fuzzing-тестирования выявляет больше случаев в production-кодеПродолжение роста с развитием автоматизированного тестирования
Authorization Bypass+6 позиций (30→24)Zero-trust архитектуры фокусируют внимание на проблемах авторизацииДальнейший рост с распространением микросервисов
Missing Authorization+5 позиций (9→4)Взрывной рост API и микросервисов обнажает проблемы авторизацииМожет достичь топ-3 если не будут внедрены стандартизированные решения
Command Injection-10 позиций (13→23)Контейнеризация и лучшие практики снижают эксплуатациюПродолжение снижения с повсеместным внедрением Docker/K8s
Improper Input Validation-6 позиций (12→18)Фреймворки с встроенной валидацией (FastAPI, NestJS) улучшают ситуациюСтабилизация на текущем уровне

Новые входы 2025 года: о чём они говорят

Анализ четырёх новых записей

Classic Buffer Overflow (CWE-120): Возвращение этой фундаментальной уязвимости связано с повышенным вниманием к безопасности критической инфраструктуры и legacy-систем в контексте кибервойн и APT-атак. Промышленные системы управления (ICS/SCADA) часто используют старый код.

Stack-based Buffer Overflow (CWE-121): 4 KEV указывают на активную эксплуатацию. Атакующие нацеливаются на сетевые демоны и embedded-системы, где эти уязвимости всё ещё распространены.

Heap-based Buffer Overflow (CWE-122): 6 KEV свидетельствуют о сложных целевых атаках. Эксплуатация кучи требует больше экспертизы, но даёт более гибкий контроль для APT-групп.

Improper Access Control (CWE-284): Широкая категория, вошедшая из-за систематических проблем с правами доступа в облачных конфигурациях (S3 buckets, Azure Storage, GCS).

Практические стратегии защиты для организаций

Приоритизация усилий по устранению уязвимостей

ФазаСрокКлючевые действияОтветственныеМетрики успеха
Немедленная реакция0-7 днейИнвентаризация активов, сканирование на KEV, экстренный патчинг критичных систем, активация IDS/IPSИБ, DevOps100% публичных систем проверены, все KEV-уязвимости идентифицированы
Тактическая защита1-4 неделиУстановка компенсирующих мер (WAF, IPS), обновление правил мониторинга, патчинг высокоприоритетных системИБ, SOCWAF защищает 90% веб-приложений, алерты на попытки эксплуатации Top 25
Системные улучшения1-3 месяцаОбучение разработчиков, внедрение SAST/DAST, обновление стандартов безопасного кодирования, автоматизацияDevSec, РазработкаSAST интегрирован в CI/CD, 100% разработчиков прошли обучение
Стратегическая трансформация3-12 месяцевМиграция на memory-safe языки для новых проектов, внедрение zero-trust, модернизация архитектурыCTO, CISO50% новых проектов на Rust/Go, zero-trust для всех критичных сервисов

Технические меры защиты по категориям уязвимостей

Категория CWEПревентивные мерыДетективные мерыРеактивные меры
Инъекции (XSS, SQL, Command)Параметризованные запросы, output encoding, валидация ввода, Content Security Policy, prepared statementsWAF с ML-детекцией, мониторинг аномальных SQL-запросов, анализ User-Agent и RefererАвтоматическая блокировка IP, карантин сессий, экстренное отключение функционала
Проблемы памятиПереход на Rust/Go, использование smart pointers в C++, включение sanitizers, активация DEP/ASLR/CFIFuzzing в CI/CD, мониторинг крешей, anomaly detection на базе поведения процессовАвтоматический restart сервисов, изоляция скомпрометированных процессов, форензика memory dumps
Авторизация/АутентификацияЦентрализованный IAM (Keycloak), RBAC/ABAC модели, OAuth 2.0/OIDC, принцип least privilegeАудит логов авторизации, мониторинг privilege escalation, алерты на множественные failed authАвтоматическая блокировка учёток, MFA-вызов при аномалиях, откат прав доступа
ДесериализацияЗапрет небезопасных форматов (pickle, YAML), whitelist классов для десериализации, подпись сериализованных данныхМониторинг попыток десериализации unknown классов, сигнатурный анализ payloadИзоляция процессов десериализации, sandboxing, немедленное логирование в SIEM
Загрузка файловВалидация MIME-типов, антивирусное сканирование, хранение вне webroot, рандомизация имён файловМониторинг загрузки исполняемых файлов, детекция polyglot-файлов, behavioral analysisКарантин подозрительных файлов, удаление вредоносных загрузок, 

Интеграция CWE Top 25 в процесс разработки

Безопасность на каждом этапе SDLC

Этап SDLCАктивности безопасностиИнструментыФокус на CWE Top 25
ПланированиеМоделирование угроз (STRIDE), определение security requirements, оценка рисковMicrosoft Threat Modeling Tool, OWASP Threat DragonИдентификация потенциальных инъекций, проблем авторизации, работы с памятью
ПроектированиеАрхитектурный security review, выбор безопасных паттернов, определение trust boundariesDraw.io с security templates, архитектурные фреймворкиПроектирование централизованной авторизации, безопасной работы с вводом, изоляции компонентов
РазработкаSecure coding, использование безопасных библиотек, code review с фокусом на безопасностьIDE plugins (Snyk, SonarLint), linters, pre-commit hooksПрименение параметризованных запросов, output encoding, bounds checking, валидации ввода
ТестированиеSAST, DAST, IAST, fuzzing, penetration testingSonarQube, Burp Suite, OWASP ZAP, AFL, CodeQLАвтоматизированное обнаружение всех категорий Top 25, специализированные тесты для инъекций
РазвёртываниеSecurity hardening, минимизация attack surface, настройка защитAnsible security roles, CIS Benchmarks, Docker security scanningАктивация DEP/ASLR, настройка WAF, least privilege для сервисов
ЭксплуатацияМониторинг, обновление, incident response, vulnerability managementSIEM, IDS/IPS, vulnerability scanners, patch management systemsНепрерывный мониторинг попыток эксплуатации KEV, быстрый патчинг критичных CWE

DevSecOps: смещение безопасности влево

Современный подход к безопасности требует интеграции проверок на самых ранних этапах разработки. Принцип “shift left” означает: обнаружение уязвимостей CWE Top 25 в IDE разработчика через плагины до коммита, автоматические SAST-проверки в pre-commit hooks, блокировка pull requests при обнаружении критичных CWE, автоматический DAST в staging environment, security gates в CI/CD pipeline, обязательные security champions в командах разработки. Исследования показывают, что исправление уязвимости на этапе разработки стоит в 10 раз дешевле, чем после релиза, и в 100 раз дешевле, чем после инцидента. Инвестиции в DevSecOps окупаются через снижение стоимости инцидентов и ускорение time-to-market за счёт раннего обнаружения проблем.

Специфика защиты для различных отраслей

ОтрасльПриоритетные CWEСпецифические рискиРекомендованные меры
Финансы и банкиSQL Injection, Missing Authorization, Deserialization, CSRFУтечка данных клиентов, несанкционированные транзакции, нарушение ПДн и 161-ФЗУсиленная аутентификация (2FA/MFA), шифрование данных покоя и передачи, строгий access control, регулярные pentest
Государственные органыMissing Authentication, Path Traversal, Information Exposure, Authorization BypassУтечка гостайны, доступ к персональным данным граждан, нарушение 152-ФЗСертифицированные средства защиты, соответствие ФСТЭК, аттестация по требованиям безопасности
МедицинаSQL Injection, Missing Authorization, Information ExposureУтечка медицинских данных (особо чувствительные ПДн), нарушение врачебной тайныШифрование медицинских записей, строгий RBAC для доступа к данным пациентов, audit logging
E-commerceXSS, SQL Injection, CSRF, Unrestricted File UploadКомпрометация платёжных данных, мошеннические заказы, defacementPCI DSS compliance, WAF с anti-fraud правилами, безопасная интеграция с платёжными системами
Промышленность (ICS/SCADA)Buffer Overflows, Command Injection, Missing AuthenticationОстановка производства, физический вред, экологические катастрофыСегментация сетей, ICS-специфические IDS (Nozomi, Claroty), патчинг legacy-систем

Заключение: проактивная безопасность как конкурентное преимущество

Список MITRE CWE Top 25 за 2025 год — это не просто академический рейтинг, а практический инструмент для построения эффективной стратегии кибербезопасности. Анализ 39,080 CVE-записей и идентификация 113 активно эксплуатируемых уязвимостей предоставляют организациям чёткое понимание того, на что атакующие нацеливают свои усилия.

Ключевые выводы из рейтинга 2025 года: инъекционные атаки остаются главной угрозой несмотря на десятилетия борьбы с ними — требуется системный подход к обучению разработчиков и автоматизации проверок. Возвращение множественных уязвимостей памяти сигнализирует о необходимости ускорения перехода на memory-safe языки для критичных компонентов. Драматический рост проблем авторизации отражает вызовы безопасности в микросервисных и облачных архитектурах — требуется внедрение современных IAM-решений и zero-trust подхода.

Для организаций особенно важно учитывать: требования регуляторов (ФСТЭК, ФСБ, Роскомнадзор) по защите информации, необходимость соответствия отраслевым стандартам (ПДн, ГосСОПКА, отраслевые стандарты), импортозамещение — переход на отечественные средства защиты, дефицит квалифицированных кадров — необходимость инвестиций в обучение, геополитические риски — усиление целевых атак на критическую инфраструктуру.

Устранение уязвимостей MITRE CWE Top 25 должно стать частью корпоративной культуры безопасности, интегрированной в процессы разработки, тестирования и эксплуатации. Организации, которые проактивно инвестируют в безопасность и следуют best practices, не только снижают риски кибератак, но и получают конкурентные преимущества через повышение доверия клиентов, соответствие регуляторным требованиям и снижение финансовых потерь от инцидентов.

Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Пентест OT/ICS.

← назад в блог