КИБЕРБЕЗОПАСНОСТЬ

60% компаний держат лишнее снаружи: топ-риски поверхности атаки

60% организаций оставили в интернете хотя бы одну лишнюю админ-панель, а 42% — доступную базу данных. Что это говорит о защите периметра в 2026 году.

✍️ Редакция iTech News | 18.06.2026 | ⏱ 3 мин | Источник: The Hacker News
🔒

60% организаций в 2026 году держат в интернете хотя бы одну лишнюю админ-панель, а 42% напрямую светят базами данных. Для тех, кто отвечает за поверхность атаки, это плохая новость: проблема все чаще не в экзотических zero-day, а в сервисах, которым вообще не место снаружи.

По данным The Hacker News, команда Intruder проанализировала 3000 внешних периметров и собрала список самых частых экспозиций за последние 12 месяцев. Лидируют MySQL, доступный из интернета, у 26% организаций и Postgres у 16%. Дальше идут открытая API-документация и панель администратора WordPress, по 15% каждая, затем RDP с 11%, SNMP с 9%, phpMyAdmin и UPnP по 8%, а также NTP и RPC Portmapper по 7%.

Сам по себе рейтинг выглядит как музей старых ошибок, но в этом и неприятный смысл исследования. Взлом не обязан начинаться с редкой цепочки эксплуатации. Админку можно забрутфорсить, логины и пароли могут всплыть из предыдущей утечки, а документация к API часто подсказывает злоумышленнику структуру эндпоинтов и логику авторизации лучше любого реверса. Когда же появляется новая критическая уязвимость, времени на раздумья почти не остается: Intruder пишет, что путь от публикации до эксплуатации сократился до одного дня. На таком горизонте разговор уже не только о скорости патчей, а о том, почему сервис вообще торчит в сеть.

Характерный пример из текста — MongoBleed, уязвимость начала 2026 года, которая позволяла без аутентификации вытаскивать из памяти сервера учетные данные и токены сессий. Если подобная история накрывает публичный сервис, окно для реагирования измеряется часами. И здесь особенно заметен перекос приоритетов: многие команды добросовестно строят процессы вокруг vulnerability management, но заметно реже задают более неприятный вопрос, нужен ли этот узел на внешнем контуре. Исследование как раз упирается в это: сокращение поверхности атаки пока получает меньше внимания, чем учет CVE и установка обновлений.

Отдельно показательно, что API-документация в списке стоит выше, чем RDP. Для части компаний это ожидаемая публичная сущность, но проблема в другом: наружу нередко попадает документация к внутренним или административным API, которую никто не планировал публиковать. В результате потенциально сложная атака превращается в маршрут с подсказками. С RDP история старая и от этого не менее токсичная: он остается стабильной точкой входа для операторов вымогателей. Intruder напоминает про BlueKeep в 2019 году, когда почти миллион систем оказался немедленно уязвимым, а подбор паролей по открытым RDP-сервисам до сих пор работает слишком хорошо.

Оставшаяся часть топ-10 тоже не про новизну, а про дисциплину. SNMP, UPnP, NTP и RPC Portmapper проектировались для внутренних сетей, а не для публичного интернета. Их появление на внешнем контуре обычно означает не хитрую архитектуру, а накопленный операционный мусор: забытые виртуалки, тестовые стенды, неактуальные правила публикации, "временные" исключения в фаерволе, которые пережили несколько кварталов и пару реорганизаций. Для разработчиков и платформенных команд вывод довольно приземленный: если сервис не нужен клиенту, партнеру или подрядчику извне, он не должен быть доступен по белому адресу. Для IT-директоров и CISO это еще один аргумент в пользу регулярной инвентаризации внешнего периметра, а не только сканирования на CVE.

Для бизнеса здесь вообще нет красивой интерпретации. Если четверть организаций оставляет наружу MySQL, а каждая шестая — Postgres, значит, значимая доля компаний по-прежнему спорит не с продвинутыми APT-группами, а с базовой гигиеной. И чем быстрее рынок учится эксплуатировать свежие баги, тем дороже обходится привычка держать "что-нибудь временно открытым".

Следующий этап в защите периметра, похоже, будет не про еще один дашборд с уязвимостями, а про жесткий пересмотр того, что вообще имеет право жить в интернете. Пока этого не происходит, поверхность атаки у многих компаний остается больше, чем они готовы признать. The Hacker News

Поделиться: Telegram X LinkedIn