De gemiddelde webapplicatie bevat 20 securitykwetsbaarheden

20 augustus 2026

Uit nieuw onderzoek van Barracuda blijkt dat de gemid­delde webap­pli­catie 20 secu­ri­ty­kwets­baar­heden bevat die door aanval­lers kunnen worden misbruikt om gegevens te stelen, accounts te compro­mit­teren of onge­oor­loofde toegang tot systemen te verkrijgen. Gede­tail­leerde bevin­dingen worden beschreven in een nieuw rapport, waaruit ook blijkt dat de meest voor­ko­mende kwets­baar­heden het gevolg zijn van vermijd­bare onjuiste secu­ri­ty­con­fi­gu­ra­ties en vergissingen.

Gedurende vijf maanden in 2026 analy­seerden onder­zoe­kers honderden scans van Barracuda Appli­ca­tion Security Insight. Daarbij iden­ti­fi­ceerden ze zeven belang­rijke typen kwets­baar­heden, die geza­men­lijk ongeveer 90% van alle gede­tec­teerde kwets­baar­heden vertegenwoordigen.

Dit zijn:

  • Infor­ma­tie­lekken – dit type, dat een kwart (25%) van de gede­tec­teerde secu­ri­ty­fouten uitmaakt, doet zich voor wanneer de appli­catie te veel infor­matie prijs­geeft over haar systemen, domeinen, verborgen pagina’s, routes of diensten. Aanval­lers kunnen deze gegevens gebruiken om de omgeving van het doelwit in kaart te brengen, zwakke plekken te iden­ti­fi­ceren, verborgen endpoints te ontdekken, verborgen admin­ge­deelten te vinden en gerichte aanvallen te plannen, zonder ontdekt te worden.
  • Merk­ver­val­sing en spoofing ‑dit verte­gen­woor­digt 24% van de gede­tec­teerde secu­ri­ty­fouten. Hierbij gaat het om zwakke plekken die het voor aanval­lers makke­lijker maken om zich voor te doen als een vertrouwd merk, een website of een domein en gebrui­kers te misleiden zodat ze inlog­ge­ge­vens of gevoelige infor­matie delen. Aanval­lers kunnen gecom­pro­mit­teerde iden­ti­teiten gebruiken om webpagina’s te klonen, gebrui­kers om te leiden naar scha­de­lijke sites, inlog­ge­ge­vens te stelen of over­tui­gende phishing-e-mails te versturen die afkomstig lijken te zijn van het merk.
  • Client-side aanvallen (browser misbruik) – dit zijn kwets­baar­heden in de wijze waarop webpagina’s content weergeven of uitvoeren, waardoor aanval­lers scha­de­lijke scripts in de browser van een gebruiker kunnen uitvoeren. Bloot­stel­ling aan client-side aanvallen is goed voor 14% van de gede­tec­teerde secu­ri­ty­fouten en aanval­lers kunnen hier misbruik van maken om scripts te injec­teren (Cross-Site Scripting (XSS)). Op deze manier kunnen ze bijvoor­beeld sessiecookies stelen, content aanpassen, gebrui­kers misleiden om op verborgen knoppen te klikken of mislei­dende bestanden uploaden.
  • Bloot­stel­ling van data – goed voor 10% van de gede­tec­teerde secu­ri­ty­fouten. Hierbij worden gevoelige data onnodig bloot­ge­steld via de appli­catie, bijvoor­beeld via webpagina’s, API’s, logbe­standen, cookies, trac­kingscripts of verkeerd gecon­fi­gu­reerde reacties. Aanval­lers kunnen hiervan misbruik maken om persoons­ge­ge­vens, tokens, privé-content, geheimen of vertrou­we­lijke bedrijfs­in­for­matie te verza­melen, waaronder e‑mails en confi­gu­ratie-instel­lingen. Ook kunnen ze gebrui­kers volgen zonder hun toestem­ming en toegangs­be­heers­maat­re­gelen en beleids­re­gels voor gege­vens­be­wa­ring manipuleren.
  • Andere fouten zijn zwakke of ontbre­kende versleu­te­ling waardoor aanval­lers data­ver­keer kunnen onder­scheppen of mani­pu­leren (goed voor 6% van de kwets­baar­heden), verou­derde software of onveilige confi­gu­ra­ties (eveneens 6%) en zwakheden in het beheer van gebrui­kers­ses­sies en de bescher­ming van cookies en inlog­ge­ge­vens (5%).

“Webap­pli­ca­ties vormen een cruciale interface voor orga­ni­sa­ties, van webshops tot inter­ac­tieve inter­faces voor klanten, partners en bedrijfs­ac­ti­vi­teiten. Het is essen­tieel dat deze goed beveiligd zijn”, zegt Jesus Cordero-Guzman, Director, Solution Archi­tects AppSec, NetSec & XDR Inter­na­ti­onal bij Barracuda. “Gemiddeld 20 kwets­baar­heden per appli­catie betekent dat aanval­lers verschil­lende kansen hebben om zwakke plekken te onder­zoeken, te testen en te misbruiken. Hoewel niet elk probleem op zichzelf kritiek is, combi­neren aanval­lers vaak meerdere kwets­baar­heden met een laag of gemiddeld risico om gevoelige infor­matie te bemach­tigen, inlog­ge­ge­vens te stelen of toegang te verkrijgen. Orga­ni­sa­ties hebben een proac­tieve, gelaagde aanpak van appli­ca­tie­be­vei­li­ging nodig die risico’s continu iden­ti­fi­ceert en aanpakt voordat ze kunnen worden misbruikt.”

Om het risico van webap­pli­ca­ties te vermin­deren, worden orga­ni­sa­ties aanbe­volen om:

  • Regel­matig te scannen op kwets­baar­heden en onjuiste securityconfiguraties.
  • Appli­ca­ties, frame­works en afhan­ke­lijk­heden onmid­del­lijk te patchen en updaten.
  • Het vrijgeven van infor­matie en bloot­ge­stelde gevoelige gegevens tot een minimum te beperken.
  • De secu­ri­ty­maat­re­gelen voor encryptie, authen­ti­catie en sessies te versterken.
  • Webap­pli­ca­ties continu te monitoren op verdachte acti­vi­teiten en opkomende bedreigingen.

Meer infor­matie en tech­ni­sche details over kwets­baar­heden in web appli­ca­ties is hier te vinden:https://​blog​.barracuda​.com/​2​0​2​6​/​0​8​/​1​9​/​a​v​e​r​a​g​e​-​w​e​b​-​a​p​p​l​i​c​a​t​i​o​n​-​2​0​-​s​e​c​u​r​i​t​y​-​v​u​l​n​e​r​a​b​i​l​i​ties

Pin It on Pinterest

Share This