Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1349

Уязвимость

ПроверилCybersecurity entrepreneur & security researcher

Что такое Уязвимость?

УязвимостьСлабое место в системе, приложении или процессе, которое злоумышленник может использовать для нарушения конфиденциальности, целостности или доступности.


Уязвимость — это любой недостаток или слабость (в коде, конфигурации, проектировании или эксплуатационных практиках), эксплуатация которых может скомпрометировать конфиденциальность, целостность или доступность информационной системы. Уязвимости возникают из-за программных ошибок (нарушения безопасности памяти, отсутствия проверки ввода), неверных настроек, слабых или дефолтных учётных данных, небезопасного проектирования и непропатченных зависимостей.

Публичные уязвимости каталогизируются с помощью идентификаторов CVE, которые присваивает MITRE, и обогащаются в базе NIST National Vulnerability Database. Классы первопричин описываются с помощью CWE, серьёзность оценивается по CVSS — редакция v4.0 которого была опубликована FIRST 1 ноября 2023 года, — а вероятность эксплуатации в ближайшей перспективе оценивается с помощью EPSS. Поскольку сканеры регулярно выявляют тысячи находок, команды всё чаще расставляют приоритеты по реальной эксплуатации в дикой природе: каталог CISA Known Exploited Vulnerabilities (KEV), обязательный для федеральных агентств США согласно Binding Operational Directive 22-01 (ноябрь 2021 года), перечисляет уязвимости, которые активно используются в атаках. Log4Shell (CVE-2021-44228, CVSS 10.0) показала, как одна уязвимость в зависимости может подвергнуть риску миллионы систем в течение нескольких часов после раскрытия.

Управление уязвимостями требует непрерывного обнаружения (сканирование, SAST/DAST, SCA), приоритизации на основе риска, установки патчей или компенсирующих мер, а также проверки того, что исправления эффективны и устойчивы по всему инвентарю активов.

flowchart LR
  A[Внесена слабость<br/>код / конфигурация / проектирование] --> B[Обнаружение<br/>скан · SAST/DAST · раскрытие]
  B --> C[Каталогизация<br/>CVE · CWE]
  C --> D[Приоритизация<br/>CVSS · EPSS · CISA KEV]
  D --> E{Эксплуатируема?}
  E -->|Да| F[Эксплойт / активное злоупотребление]
  E -->|Патч или смягчение| G[Устранение]
  F --> G
  G --> H[Проверить исправление и<br/>обновить инвентарь]

Примеры

  1. 01

    Непропатченная библиотека с известной CVE, позволяющей удалённое выполнение кода.

  2. 02

    Неверно настроенный S3-бакет, публично раскрывающий данные клиентов.

Частые вопросы

Что такое Уязвимость?

Слабое место в системе, приложении или процессе, которое злоумышленник может использовать для нарушения конфиденциальности, целостности или доступности. Относится к категории Уязвимости в кибербезопасности.

Что означает Уязвимость?

Слабое место в системе, приложении или процессе, которое злоумышленник может использовать для нарушения конфиденциальности, целостности или доступности.

Как защититься от Уязвимость?

Защита от Уязвимость обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Уязвимость?

Распространённые альтернативные названия: Слабое место, Брешь в безопасности.

Связанные термины

См. также