🔥 Эксплуатация уязвимостей вышла на первое место среди векторов взлома Verizon DBIR 2026 зафиксировал исторический перелом: впервые за 19 лет эксплуатация уязвимостей стала причиной 31% всех взломов, обогнав фишинг и кражу учётных данных. Время от публикации до массовой атаки для граничных устройств сократилось до нуля — эксплуатируют в день раскрытия, а 29% уязвимостей и вовсе применяли ещё до публичного раскрытия. По данным habr_infosec, российский срез не мягче: пентесты Positive Technologies показывают 96% компаний, уязвимых к внешним атакам, а рекордное время от входа в сеть до полного контроля над доменом составило 6,5 часов. При этом на периметре до сих пор висят уязвимости возрастом 6 и 11 лет. Рынок zero-day тем временем перегрет до $20 млн за полную цепочку под Android или iOS — российский брокер Operation Zero платит вдвое больше прежних ставок Zerodium. Обновлённый OWASP Top 10 2025 года впервые поместил цепочку поставок ПО в тройку главных рисков, а SSRF перестал быть отдельным пунктом и ушёл внутрь категории контроля доступа. Сроки ФСТЭК с 1 марта 2026 года требуют закрывать критические уязвимости за 24 часа — и это не перестраховка, а минимальное опережение темпа появления рабочего эксплойта. Пока рынок zero-day напоминает аукцион спецслужб, массовый взлом идёт не через дорогие цепочки, а через исправление шестилетней давности, которое так и не доехало до сервера. Главный риск — не zero-day, а забытое веб-приложение на аутсорсе с дырой, которую закрыли пять лет назад, но так и не обновили. #DBIR #эксплуатация #OWASP #ZeroDay #патчинг