Nyhet —
Ny studie: En genomsnittlig webbapplikation har 20 säkerhetsbrister
Ny forskning från Barracuda visar att en genomsnittlig webbapplikation har 20 säkerhetsbrister som angripare kan utnyttja för att stjäla data, kapa konton eller få obehörig åtkomst till system. Studien visar också att de vanligaste bristerna ofta beror på säkerhetsinställningar och förbiseenden som hade kunnat undvikas.
Barracudas säkerhetsforskare har analyserat hundratals skanningar genomförda med Barracuda Application Security Insight under fem månader 2026. Analysen identifierade sju huvudsakliga typer av säkerhetsbrister som tillsammans står för omkring 90 procent av samtliga upptäckta brister.
De vanligaste är:
- Oavsiktligt röjande av systeminformation – 25 procent. Det handlar om att en applikation avslöjar för mycket information om exempelvis system, domäner, dolda sidor, sökvägar eller tjänster. Angripare kan använda informationen för att kartlägga miljön, identifiera svaga punkter, hitta dolda funktioner och administrationssidor samt planera mer riktade attacker – utan att själva bli upptäckta.
- Varumärkes- och identitetsförfalskning – 23 procent. Brister som gör det enklare för angripare att utge sig för att företräda ett betrott varumärke, en webbplats eller domän och på så sätt lura användare att lämna ifrån sig inloggningsuppgifter eller känslig information. Angripare kan bland annat klona webbsidor, styra användare till skadliga webbplatser, stjäla inloggningsuppgifter eller skicka trovärdiga nätfiskemejl i varumärkets namn.
- Attacker via användarens webbläsare – 14 procent. Svagheter i hur webbsidor visar eller kör innehåll kan göra det möjligt för angripare att köra skadlig kod i användarens webbläsare. Det kan exempelvis handla om Cross-Site Scripting (XSS) som kan användas för att stjäla sessionscookies, ändra synligt innehåll, lura användare att klicka på dolda knappar eller ladda upp vilseledande filer.
- Exponering av känsliga data – 10 procent. Känslig information exponeras i onödan genom exempelvis webbsidor, API:er, loggar, cookies, spårningsskript eller felaktigt konfigurerade svar. Angripare kan utnyttja detta för att samla in personuppgifter, åtkomsttoken, privat innehåll, hemligheter eller konfidentiell företagsinformation, exempelvis e-post och konfigurationsuppgifter. Bristerna kan också göra det möjligt att spåra användare utan deras samtycke eller manipulera regler för åtkomst och datalagring.
Övriga brister som identifierades är svag eller saknad kryptering som kan göra det möjligt för angripare att avlyssna eller manipulera trafik (6 procent), föråldrad programvara eller osäkra konfigurationer (6 procent) samt brister i hanteringen av användarsessioner och skyddet av cookies och inloggningsuppgifter (5 procent).
– Webbapplikationer är en central kontaktyta för företag, från digitala butiker till interaktiva tjänster för kunder, partner och den egna verksamheten. Därför är det avgörande att säkra dem. Ett genomsnitt på 20 säkerhetsbrister per applikation ger angripare flera möjligheter att söka efter, testa och utnyttja svagheter, säger Jesus Cordero-Guzman, Director, Solution Architects AppSec, NetSec & XDR International på Barracuda.
– Även om varje brist inte behöver vara kritisk i sig kan angripare kombinera flera brister med låg eller medelhög risk för att komma åt känslig information, stjäla inloggningsuppgifter eller få obehörig åtkomst. Företag behöver därför arbeta proaktivt och i flera lager med applikationssäkerhet så att risker kontinuerligt identifieras och åtgärdas, fortsätter han.
Fem åtgärder för att minska riskerna
Barracuda rekommenderar att:
- regelbundet söka efter sårbarheter och felaktiga säkerhetsinställningar
- snabbt installera säkerhetsuppdateringar för applikationer, ramverk och beroenden
- minimera mängden systeminformation och känsliga data som exponeras
- stärka kryptering, autentisering och säkerheten kring användarsessioner
- kontinuerligt övervaka webbapplikationer för att upptäcka misstänkt aktivitet och nya hot.