Единый перечень уязвимостей

Единый перечень уязвимостей (англ. Common Weakness Enumeration, CWE) — это система категоризации уязвимостей аппаратного и программного обеспечения, которые могут привести к компьютерным уязвимостям. Целью CWE является лучшее понимание дефектов в программном и аппаратном обеспечении, а также создание автоматизированных инструментов для их поиска, устранения и предотвращения[1]. Ключевые задачи, которые преследует этот проект:[2]

  • ведение общей таксономии для классификации типовых уязвимостей в архитектуре, проектировании и коде программного обеспечения;
  • предоставление стандартной схемы для инструментов обеспечения безопасности программ;
  • формирование базового уровня, помогающего выявлять, смягчать и предотвращать подобные слабости ПО.

В экосистеме стандартов кибербезопасности CWE тесно связан с другими классификаторами: CWE описывает общие типы недостатков (первопричины), CVE — конкретные экземпляры уязвимостей в продуктах, а CAPEC — шаблоны атак, используемые злоумышленниками для эксплуатации этих недостатков[3].

Организация и распространение

Проект реализуется в сотрудничестве с широкой профессиональной и экспертной общественностью, включая:[2]

Хотя проект был изначально создан и развит в США, впоследствии он получил широкое распространение по всему миру и стал одним из основных фреймворков в области информационной безопасности[2][8][9][10][11] в частности за счёт списка CWE/SANS Top 25 — перечня 25 наиболее опасных уязвимостей ПО[12]. Рейтинг за 2025 год был опубликован в декабре 2025 года на основе анализа более 39 тысяч CVE; первое место в нём сохранила уязвимость CWE-79 (межсайтовый скриптинг), а на второе поднялась CWE-89 (SQL-инъекция)[13][14]. Рабочие группы и сообщества интересов представлены в виде публичных форумов, где любой желающий может принять участие, обсуждать и содействовать внедрению CWE и увеличению его популярности[1].

Первая публикация перечня и связанной с ним таксономии состоялась в 2006 году[15]. 30 апреля 2026 года была представлена актуальная версия 4.20 стандарта CWE.

В перечне CWE представлено более 600 категорий, включая такие классы, как переполнения буфера, ошибки в обработке путей/каталогов, состояния гонки, межсайтовое выполнение скриптов, жёстко заданные пароли и использование незащищённых генераторов случайных чисел[16]. В версии 4.20 был добавлен новый раздел для уязвимостей продуктов на базе искусственного интеллекта и машинного обучения (ИИ/МО), включающий такие проблемы, как некорректная проверка вывода генеративного ИИ и небезопасная настройка параметров[17].

Совместимость с CWE

До 16 апреля 2024 года CWE поддерживал формальную программу совместимости, с помощью которой продукты или сервисы могли проходить экспертизу и официально регистрироваться как «совместимые с CWE» (англ. CWE-Compatible). 16 апреля 2024 года программа была официально прекращена, а списки участвовавших в ней продуктов переведены в архив[18].

Вместо формальной программы теперь действует модель самодекларирования, при которой производители могут заявлять о совместимости своих продуктов или услуг с CWE при условии соблюдения обновлённого набора требований[19]:

Требование Описание
CWE-Searchable Возможность поиска элементов безопасности по идентификаторам CWE.
CWE-Output Возможность вывода идентификаторов CWE для представленных элементов безопасности.
Mapping Accuracy Точность сопоставления между обнаруживаемыми элементами и идентификаторами CWE.
CWE-Documentation Наличие документации, описывающей CWE и способы использования связанных функций.
CWE-Coverage / Version Usage Явное указание охвата CWE (списка обнаруживаемых идентификаторов) и используемой версии справочника.

Критика CWE

Часть исследователей отмечает, что несмотря на значительный вклад сообщества, CWE содержит не всегда точные, полные, последовательные или недвусмысленные описания уязвимостей. Для решения или минимизации этой проблемы был предложен иной подход к классификации уязвимостей, предполагающий создание «естественной организации» наподобие периодической таблицы элементов. Такой подход может помочь точнее описывать и объяснять свойства и классы уязвимостей, тем самым способствуя лучшему их обнаружению, смягчению и предотвращению, а также предсказывать новые классы слабых мест и уязвимостей. На базе CWE были разработаны более точные определения и усовершенствована/расширена классификация[20].

Ссылки

.mw-parser-output .ts-Портал{background:#f8f9fa;border:1px solid #a2a9b1;clear:right;float:right;font-size:90%;margin:0 0 .5em 1em;padding:.4em;max-width:19em;width:19em;line-height:1.5}.mw-parser-output .ts-Портал th,.mw-parser-output .ts-Портал td{padding:.25em 0;vertical-align:middle}.mw-parser-output .ts-Портал th+td{padding-left:.4em}@media(max-width:719px){.mw-parser-output .ts-Портал{box-sizing:border-box}}Примечания

  1. 1 2 CWE - About CWE (англ.). cwe.mitre.org. Дата обращения: 28 мая 2026. Архивировано 16 октября 2006 года.
  2. 1 2 3 Linee guida per l'adozione di un ciclo di sviluppo di software sicuro (итал.). agid.gov.it. Агентство цифровых технологий Италии. Дата обращения: 28 мая 2026. Архивировано 11 августа 2024 года.
  3. FAQ (англ.). cwe.mitre.org. Дата обращения: 28 мая 2026.
  4. NVD - Категории (англ.). nvd.nist.gov. Дата обращения: 28 мая 2026. Архивировано 18 ноября 2025 года.
  5. Goseva-Popstojanova, Katerina; Perhinschi, Andrei (1 декабря 2015). “On the capability of static code analysis to detect security vulnerabilities”. Information and Software Technology [англ.]. 68: 18—33. DOI:10.1016/j.infsof.2015.08.002. Дата обращения 2026-05-28.
  6. CWE - CWE Board. cwe.mitre.org. Дата обращения: 28 мая 2026. Архивировано 28 августа 2025 года.
  7. CWE - Frequently Asked Questions (FAQ) (англ.). cwe.mitre.org. Дата обращения: 28 мая 2026. Архивировано 28 августа 2025 года.
  8. SANS TOP 25 Most Dangerous Software Errors Over the Years. clouddefense.ai. Дата обращения: 28 мая 2026. Архивировано 4 августа 2025 года.
  9. SANS Top 25 | PointGuard AI Security Glossary. pointguardai.com. Дата обращения: 28 мая 2026.
  10. Howard, Michael (май 2009). “Improving Software Security by Eliminating the CWE Top 25 Vulnerabilities”. IEEE Security & Privacy. 7 (3): 68—71. DOI:10.1109/MSP.2009.69. Дата обращения 2026-05-28. Проверьте дату в |date= (справка на английском)
  11. Yuri Moretto. CWE Top 25 Most Dangerous Software Weaknesses - 2024 (итал.). Studio Consi (17 декабря 2024). Дата обращения: 28 мая 2026. Архивировано 7 августа 2025 года.
  12. CWE - CWE Top 25 Most Dangerous Software Weaknesses. cwe.mitre.org. Дата обращения: 28 мая 2026. Архивировано 17 января 2009 года.
  13. MITRE опубликовала список 25 самых опасных уязвимостей 2025 года. xakep.ru (15 декабря 2025). Дата обращения: 28 мая 2026.
  14. 2025 CWE Top 25 Most Dangerous Software Weaknesses. cwe.mitre.org (11 декабря 2025). Дата обращения: 28 мая 2026.
  15. CWE - About - CWE History (англ.). cwe.mitre.org. Дата обращения: 28 мая 2026. Архивировано 28 августа 2025 года.
  16. NIST Bugs Framework (BF): Formalizing Cybersecurity Security Weaknesses and Vulnerabilities (амер. англ.). usnistgov.github.io. Дата обращения: 28 мая 2026. Архивировано 1 сентября 2025 года.
  17. CWE-1448: Weaknesses Related to AI/ML Products. cwe.mitre.org. Дата обращения: 28 мая 2026.
  18. CWE Compatibility Program Status (англ.). cwe.mitre.org. Дата обращения: 28 мая 2026.
  19. CWE Compatibility Requirements (англ.). cwe.mitre.org. Дата обращения: 28 мая 2026.
  20. Black, Paul E.; Bojanova, Irena V.; Yesha, Yaacov (19 июня 2015). “Towards a "Periodic Table" of Bugs”. NIST [англ.]. Дата обращения 2026-05-28.