Uit nieuw onderzoek van Barracuda blijkt dat de gemiddelde webapplicatie 20 securitykwetsbaarheden bevat die door aanvallers kunnen worden misbruikt om gegevens te stelen, accounts te compromitteren of ongeoorloofde toegang tot systemen te verkrijgen. Gedetailleerde bevindingen worden beschreven in een nieuw rapport, waaruit ook blijkt dat de meest voorkomende kwetsbaarheden het gevolg zijn van vermijdbare onjuiste securityconfiguraties en vergissingen.
Gedurende vijf maanden in 2026 analyseerden onderzoekers honderden scans van Barracuda Application Security Insight. Daarbij identificeerden ze zeven belangrijke typen kwetsbaarheden, die gezamenlijk ongeveer 90% van alle gedetecteerde kwetsbaarheden vertegenwoordigen.
Dit zijn:
- Informatielekken – dit type, dat een kwart (25%) van de gedetecteerde securityfouten uitmaakt, doet zich voor wanneer de applicatie te veel informatie prijsgeeft over haar systemen, domeinen, verborgen pagina’s, routes of diensten. Aanvallers kunnen deze gegevens gebruiken om de omgeving van het doelwit in kaart te brengen, zwakke plekken te identificeren, verborgen endpoints te ontdekken, verborgen admingedeelten te vinden en gerichte aanvallen te plannen, zonder ontdekt te worden.
- Merkvervalsing en spoofing ‑dit vertegenwoordigt 24% van de gedetecteerde securityfouten. Hierbij gaat het om zwakke plekken die het voor aanvallers makkelijker maken om zich voor te doen als een vertrouwd merk, een website of een domein en gebruikers te misleiden zodat ze inloggegevens of gevoelige informatie delen. Aanvallers kunnen gecompromitteerde identiteiten gebruiken om webpagina’s te klonen, gebruikers om te leiden naar schadelijke sites, inloggegevens te stelen of overtuigende phishing-e-mails te versturen die afkomstig lijken te zijn van het merk.
- Client-side aanvallen (browser misbruik) – dit zijn kwetsbaarheden in de wijze waarop webpagina’s content weergeven of uitvoeren, waardoor aanvallers schadelijke scripts in de browser van een gebruiker kunnen uitvoeren. Blootstelling aan client-side aanvallen is goed voor 14% van de gedetecteerde securityfouten en aanvallers kunnen hier misbruik van maken om scripts te injecteren (Cross-Site Scripting (XSS)). Op deze manier kunnen ze bijvoorbeeld sessiecookies stelen, content aanpassen, gebruikers misleiden om op verborgen knoppen te klikken of misleidende bestanden uploaden.
- Blootstelling van data – goed voor 10% van de gedetecteerde securityfouten. Hierbij worden gevoelige data onnodig blootgesteld via de applicatie, bijvoorbeeld via webpagina’s, API’s, logbestanden, cookies, trackingscripts of verkeerd geconfigureerde reacties. Aanvallers kunnen hiervan misbruik maken om persoonsgegevens, tokens, privé-content, geheimen of vertrouwelijke bedrijfsinformatie te verzamelen, waaronder e‑mails en configuratie-instellingen. Ook kunnen ze gebruikers volgen zonder hun toestemming en toegangsbeheersmaatregelen en beleidsregels voor gegevensbewaring manipuleren.
- Andere fouten zijn zwakke of ontbrekende versleuteling waardoor aanvallers dataverkeer kunnen onderscheppen of manipuleren (goed voor 6% van de kwetsbaarheden), verouderde software of onveilige configuraties (eveneens 6%) en zwakheden in het beheer van gebruikerssessies en de bescherming van cookies en inloggegevens (5%).
“Webapplicaties vormen een cruciale interface voor organisaties, van webshops tot interactieve interfaces voor klanten, partners en bedrijfsactiviteiten. Het is essentieel dat deze goed beveiligd zijn”, zegt Jesus Cordero-Guzman, Director, Solution Architects AppSec, NetSec & XDR International bij Barracuda. “Gemiddeld 20 kwetsbaarheden per applicatie betekent dat aanvallers verschillende kansen hebben om zwakke plekken te onderzoeken, te testen en te misbruiken. Hoewel niet elk probleem op zichzelf kritiek is, combineren aanvallers vaak meerdere kwetsbaarheden met een laag of gemiddeld risico om gevoelige informatie te bemachtigen, inloggegevens te stelen of toegang te verkrijgen. Organisaties hebben een proactieve, gelaagde aanpak van applicatiebeveiliging nodig die risico’s continu identificeert en aanpakt voordat ze kunnen worden misbruikt.”
Om het risico van webapplicaties te verminderen, worden organisaties aanbevolen om:
- Regelmatig te scannen op kwetsbaarheden en onjuiste securityconfiguraties.
- Applicaties, frameworks en afhankelijkheden onmiddellijk te patchen en updaten.
- Het vrijgeven van informatie en blootgestelde gevoelige gegevens tot een minimum te beperken.
- De securitymaatregelen voor encryptie, authenticatie en sessies te versterken.
- Webapplicaties continu te monitoren op verdachte activiteiten en opkomende bedreigingen.
Meer informatie en technische details over kwetsbaarheden in web applicaties is hier te vinden:https://blog.barracuda.com/2026/08/19/average-web-application-20-security-vulnerabilities
