Критическая уязвимость — и что? Wiz объяснила, почему высокий CVSS часто ничего не значит
Самые опасные проблемы в облаке всё чаще выглядят не как громкие уязвимости с максимальным рейтингом, а как удачная для злоумышленника связка из открытого сервиса, украденного секрета и лишних прав. Специалисты Wiz в новом отчёте о рисках облачной инфраструктуры пришли к выводу, что 78% обнаруженных проблем высокой и критической опасности сосредоточены в трёх категориях: раскрытие информации, открытые учётные данные и секреты, а также несанкционированный доступ.
На удалённое выполнение кода, которое традиционно привлекает много внимания, пришлось лишь 9% обнаруженных рисков, пригодных для эксплуатации. По данным Wiz, 33% составляли утечки информации, 23% приходились на открытые учётные данные и секреты, ещё 22% давали возможности для несанкционированного доступа. Одна оценка критичности по шкале CVSS плохо показывает реальную опасность, если неизвестно, доступен ли ресурс из интернета и куда сможет пройти злоумышленник после первого проникновения.
Статистика реальных инцидентов подтверждает проблему с другой стороны. В ретроспективе Wiz эксплуатация уязвимостей обеспечила 40% случаев первоначального доступа в облачных атаках с февраля по декабрь 2025 года. Ещё 21% пришлись на раскрытые секреты, а 19% – на ошибки конфигурации. Вместе два последних источника дали те же 40%, что и эксплуатация уязвимостей.
Главным множителем ущерба становятся права и связи между облачными ресурсами. В 30% изученных сред Wiz обнаружила хотя бы одну доступную из интернета машину, от которой открывался путь к системам с высоким потенциальным ущербом. В 19% сред наружу смотрело программное обеспечение, связанное с системой управления идентификацией и доступом (IAM), причём связанные учётные записи имели права на чувствительные внутренние ресурсы. Такая цепочка способна превратить обычную ошибку конфигурации в маршрут к критически важным системам.
Ситуацию усложняет то, что искусственный интеллект (ИИ) быстро внедряется повсюду. Согласно отдельному исследованию Wiz, не менее 81% изученных облачных сред используют управляемые ИИ-сервисы, 90% запускают собственное ИИ-программное обеспечение, а 80% организаций применяют серверы Model Context Protocol (MCP) – протокола для подключения ИИ к внешним инструментам и данным. Примерно 5% таких серверов доступны из интернета. ИИ-агенты, ключи API, сервисные учётные записи и автоматические процессы добавляют новые связи между системами и расширяют поверхность атаки.
Параллельно сокращается время на реакцию. Данные проекта ZeroDayClock, которые приводит Wiz, показывают, что среднее время между публикацией уязвимости и подтверждённой эксплуатацией сократилось с 2,3 года в 2018 году до 21,5 дня в 2025-м. Медианное значение за тот же период упало с 2,1 года до нуля часов.
ИИ способен дополнительно ускорить поиск слабых мест. Группа Google GTIG в 2026 году впервые обнаружила злоумышленника, который применил уязвимость нулевого дня и, по оценке специалистов Google, ему в этом помог ИИ. Из-за автоматизации разведки, анализа кода и подготовки эксплойтов у защитников остаётся всё меньше времени между тем, как появляется информация об уязвимости, и попытками её применить.
Wiz предлагает оценивать не количество предупреждений, а контекст вокруг каждого риска. Такой подход позволил сократить число находок, которые требуют срочной реакции, на 53–67% в четырёх проверенных категориях. Отчёт основан на телеметрии корпоративных облачных сред, собранной с января по май 2026 года. Выборка включает компании разных отраслей и размеров, в том числе более 65% Fortune 100. Специалисты приходят к главному выводу: приоритет нужно отдавать цепочкам, где внешний доступ соединяется с высокими привилегиями и возможностью добраться до чувствительных данных.