Uit onderzoek van Barracuda blijkt dat een gemiddelde webapplicatie 20 securitykwetsbaarheden bevat. Het bedrijf stelt dat de meeste van deze zwakke plekken voortkomen uit vermijdbare configuratiefouten. Zeven typen kwetsbaarheden zijn samen verantwoordelijk voor ongeveer 90 procent van alle gevonden problemen.
Barracuda heeft onderzoek gepubliceerd waaruit blijkt dat webapplicaties gemiddeld 20 securitykwetsbaarheden bevatten. Volgens het bedrijf kunnen aanvallers deze zwakke plekken gebruiken om gegevens te stelen, accounts te compromitteren of ongeoorloofde toegang tot systemen te krijgen. Het merendeel van de gevonden problemen zou het gevolg zijn van onjuiste securityconfiguraties en vermijdbare vergissingen, niet van complexe technische fouten.
Het onderzoek is uitgevoerd door Barracuda zelf. Onderzoekers van het bedrijf analyseerden gedurende vijf maanden in 2026 honderden scans die zijn uitgevoerd met Barracuda Application Security Insight. Op basis van deze analyse identificeerde het bedrijf zeven hoofdcategorieën van kwetsbaarheden, die samen ongeveer 90 procent van alle gedetecteerde problemen vertegenwoordigen.
Informatielekken en merkvervalsing meest voorkomend
Informatielekken vormen volgens Barracuda de grootste categorie met 25 procent van de gedetecteerde fouten. Dit type kwetsbaarheid ontstaat wanneer een applicatie te veel informatie prijsgeeft over systemen, domeinen, verborgen pagina’s of diensten. Aanvallers kunnen deze informatie gebruiken om een omgeving in kaart te brengen en gerichte aanvallen voor te bereiden zonder detectie.
Merkvervalsing en spoofing nemen met 24 procent de tweede plaats in. Het gaat hierbij om zwakke plekken die het aanvallers vergemakkelijken zich voor te doen als een vertrouwd merk of domein. Barracuda meldt dat aanvallers hiermee webpagina’s kunnen klonen, gebruikers naar schadelijke sites kunnen omleiden of phishing-e-mails kunnen versturen die afkomstig lijken van het gecompromitteerde merk.
Client-side aanvallen, waarbij schadelijke scripts in de browser van een gebruiker worden uitgevoerd, zijn verantwoordelijk voor 14 procent van de gevonden kwetsbaarheden. Dit type omvat onder meer cross-site scripting, waarmee aanvallers sessiecookies kunnen stelen of content kunnen aanpassen. Onnodige blootstelling van gevoelige data via webpagina’s, API’s, logbestanden of trackingscripts vertegenwoordigt 10 procent van de problemen.
De resterende categorieën betreffen zwakke of ontbrekende versleuteling waarmee dataverkeer kan worden onderschept (6 procent), verouderde software of onveilige configuraties (6 procent) en zwakheden in sessiebeheer en cookiebeveiliging (5 procent).
Combinatie van kleinere risico’s
Jesus Cordero-Guzman, Director Solution Architects AppSec, NetSec & XDR International bij Barracuda, geeft aan dat webapplicaties een belangrijke interface vormen voor organisaties, van webshops tot klant- en partnerportalen, en dat afdoende beveiliging daarom noodzakelijk is. Volgens Cordero-Guzman betekent een gemiddelde van 20 kwetsbaarheden per applicatie dat aanvallers meerdere aanknopingspunten hebben om zwakke plekken te onderzoeken en te misbruiken. Hij stelt dat aanvallers vaak meerdere kwetsbaarheden met een laag of gemiddeld risico combineren om alsnog gevoelige informatie te bemachtigen of toegang te verkrijgen. Cordero-Guzman benadrukt dat organisaties een gelaagde aanpak van applicatiebeveiliging nodig hebben die risico’s continu identificeert voordat ze kunnen worden misbruikt.
Aanbevolen maatregelen
Barracuda adviseert organisaties om regelmatig te scannen op kwetsbaarheden en configuratiefouten, en applicaties, frameworks en afhankelijkheden direct te patchen en te updaten. Daarnaast raadt het bedrijf aan om het vrijgeven van informatie en de blootstelling van gevoelige gegevens te beperken, de beveiliging van encryptie, authenticatie en sessies te versterken en webapplicaties continu te monitoren op verdachte activiteiten en nieuwe dreigingen.