Обновлено: август 2026
Zero day (уязвимость нулевого дня) — это дыра в программе, о которой производитель ещё не знает или уже знает, но патча пока нет. Zero-Day Exploit — код, который эту дыру использует. Опасность в том, что защищаться нечем: ни сигнатуры, ни обновления не существует, пока вендор его не выпустит.
Коротко о главном:
- Уязвимость — это сама ошибка в коде, эксплойт — способ ей воспользоваться. Слова часто путают, разница принципиальная: патч закрывает уязвимость, а эксплойтов под одну дыру бывает несколько.
- Google Threat Intelligence Group насчитал 90 уязвимостей нулевого дня, эксплуатировавшихся в реальных атаках в 2025 году, против 78 в 2024-м и рекордных 100 в 2023-м.
- Основная мишень сместилась на операционные системы и корпоративное оборудование: по данным того же отчёта, на ОС пришлось 44% всех зеро-дней 2025 года, тогда как браузеры дали меньше 10%.
- Антивирус со сравнением по сигнатурам против нулевого дня бессилен по определению — сигнатуры для неизвестной атаки просто нет.
- Реально работают три вещи: скорость установки обновлений, сегментация сети и поведенческий мониторинг.
Что такое Zero-Day Exploit и как он связан с уязвимостью нулевого дня
Zero-Day Exploit — это готовый инструмент атаки, написанный под конкретную ошибку в программном обеспечении, которую разработчик ещё не исправил. Сама ошибка называется уязвимостью нулевого дня. В отраслевых отчётах эти термины часто идут парой, но означают разное: уязвимость — состояние продукта, эксплойт — действие атакующего.
Название пошло от календаря вендора. С момента, когда об ошибке узнал атакующий, у команды разработки ноль дней форы: атака может начаться раньше, чем производитель вообще услышит о проблеме.
Основная причина появления таких дыр — объём и сложность современного кода. В большой системе десятки внешних библиотек и миллионы строк, и предугадать все сценарии проникновения на этапе проектирования невозможно. Вторая причина — секретность: нашедший ошибку не обязан о ней сообщать, а на рынке эксплойтов за молчание платят.
Запомнить стоит одно: пока патча нет, единственная линия обороны — не дать эксплойту доехать до уязвимого компонента.

- Возможность получить Доступ в Нейроклуб на целый месяц
- Как ИИ ускоряет работу и приносит деньги
- За 2 часа вы получите четкий план, как начать работать с ИИ прямо сейчас!
Почему день называется нулевым: окно уязвимости в днях

Срок жизни дыры удобно считать по правилам раскрытия, которые публикуют сами исследователи. Команда Google Project Zero описывает свою политику так: у вендора есть 90 дней с момента уведомления, чтобы выпустить патч, и детали публикуются через 30 дней после выхода исправления. При запросе вендора возможна отсрочка ещё на 14 дней.
Отдельное правило действует для дыр, которые уже эксплуатируют в реальных атаках. По документу Project Zero, в этом случае «7-дневная политика раскрытия заменяет 90-дневную». Квартал сжимается до недели. Логика простая: атакующие уже пользуются ошибкой, и молчание в этот момент работает против пользователей.
Из этих цифр складывается практическая картина окна уязвимости:
- Скрытая фаза. Ошибка существует, о ней знает только тот, кто нашёл. Длится месяцами, измерению не поддаётся.
- Активная фаза (собственно zero day). Эксплойт применяется, патча нет. По правилам Project Zero производитель обязан уложиться в 7 дней, если факт атак подтверждён.
- Фаза n-day. Патч вышел — и с этого момента начинается самая массовая волна. Обновление публично описывает, что именно чинили, а обновляются не все.
Третья фаза для среднего бизнеса опаснее первых двух. Против скрытой фазы у вас нет инструментов в принципе, а вот отставание в установке обновлений на две недели — управляемый параметр. Помогает выстроенный ITSM-процесс обработки инцидентов и изменений, где у критичного патча есть отдельный ускоренный маршрут в обход обычного согласования.
Вывод раздела: измеряйте свой контур в днях от выхода патча до его установки. Эта цифра управляема, и именно она определяет, застанет ли вас волна n-day.
Как происходит атака с использованием Зеро-Дэй Эксплоит

Цепочка одинакова и для шпионского ПО, и для вымогателей. Разбор ниже нужен для того, чтобы понимать, на каком шаге у защиты остаётся рычаг.
- Обнаружение. Злоумышленник находит уязвимость в программном обеспечении, которую разработчики ещё не исправили. Рычага у защиты здесь нет.
- Разработка эксплойта. Под найденную ошибку пишется код, который превращает сбой в управляемое выполнение команд. Рычаг защиты — встроенные в ОС и браузеры механизмы вроде песочниц и режимов повышенной защиты: они не убирают дыру, но удорожают её превращение в рабочий эксплойт.
- Нападение. Эксплойт доставляют на целевую машину — через веб-страницу, письмо, вложение, скомпрометированный пограничный сервис. Рычаг — фильтрация почты, ограничение доступа сервисов наружу, блокировка ненужных портов на периметре.
- Исполнение. Код отрабатывает и получает привилегии в системе. Рычаг — принцип наименьших прав: учётная запись без администраторских полномочий сокращает результат атаки до одного приложения.
- Последствия. Атакующий закрепляется, снимает данные, двигается вглубь сети. Рычаг — сегментация: если рабочая станция и контроллер домена разделены, боковое перемещение упирается в стену.
Отдельно стоит сказать про корпоративное сетевое оборудование. В отчёте Google Threat Intelligence Group за 2025 год прямо указано: «отсутствие технологии EDR на большинстве пограничных устройств — роутерах, коммутаторах, средствах защиты — создаёт слепое пятно для защитников, делая их идеальной поверхностью атаки». Половина корпоративных зеро-дней 2025 года (21 из 43) пришлась именно на категорию «безопасность и сети».
Мини-вывод: атака на нулевом дне неостановима на первом шаге, но её результат определяется шагами с третьего по пятый — а это уже про архитектуру вашей сети.
Zero day в цифрах: что показал разбор 2025 года
Единственный публичный источник, который считает уязвимости нулевого дня по одной методике много лет подряд, — годовой отчёт Google Threat Intelligence Group. В обзоре за 2025 год («Look What You Made Us Patch: 2025 Zero-Days in Review») зафиксировано 90 зеро-дней, эксплуатировавшихся в реальных атаках. Это ниже рекорда 2023 года (100), выше показателя 2024-го (78) и укладывается в коридор 60–100, который держится последние несколько лет.
Распределение по типам продуктов:
| Категория | 2025 | 2024 |
|---|---|---|
| Операционные системы (десктоп + мобильные) | 39 (44% всех зеро-дней) | 31 |
| из них мобильные ОС | 15 | 9 |
| Корпоративное ПО и оборудование | 43 (48%) | 36 (46%) |
| из них «безопасность и сети» | 21 | — |
| Пользовательские платформы и продукты | 47 (52%) | — |
| Браузеры | менее 10% от общего числа | — |
Источник: отчёт Google Threat Intelligence Group о зеро-днях 2025 года. Прочерк — показатель за 2024 год в отчёте отдельно не выделен.
Кто применяет эксплойты. GTIG отмечает, что впервые за всё время наблюдений на коммерческих поставщиков средств слежки пришлось больше случаев эксплуатации, чем на классические государственные кибершпионские группы. Не менее 10 зеро-дней приписаны группировкам, связанным с КНР, — вдвое больше, чем годом ранее. Ещё девять использовали финансово мотивированные группы, и два из этих случаев закончились развёртыванием шифровальщика.
Последний факт важнее остальных для обычной компании. Уязвимость нулевого дня перестала быть инструментом исключительно спецслужб: она уже стоит в цепочке обычной атаки вымогателей. Там же GTIG напоминает, что эксплуатация уязвимостей остаётся вектором первичного доступа номер один в расследованиях Mandiant, обгоняя украденные учётные данные и фишинг.
Два зеро-дня 2026 года, которые можно проверить по карточке
Абстрактное «злоумышленник находит дыру» плохо помогает принимать решения. Ниже две уязвимости нулевого дня из 2026 года, каждая с карточкой в американской национальной базе NVD и со сроком устранения, назначенным каталогом активно эксплуатируемых уязвимостей CISA.
| Параметр | CVE-2026-11645 | CVE-2026-68820 |
|---|---|---|
| Продукт | Google Chrome, движок V8 | Windows, драйвер WinSock (afd.sys) |
| Тип ошибки | Чтение и запись за границами буфера (CWE-125, CWE-787) | Использование после освобождения памяти (CWE-416) |
| Что даёт атакующему | Выполнение произвольного кода внутри песочницы через подготовленную HTML-страницу | Повышение привилегий локально до уровня SYSTEM |
| Оценка CVSS 3.1 | 8.8 (высокая) | 7.0 (высокая) |
| Дата публикации | 08.06.2026 | 11.08.2026 |
| Срок устранения по каталогу CISA | 23.06.2026 | 25.08.2026 |
| Чем закрывается | Обновление Chrome до 149.0.7827.103 и выше | Обновление Windows от августа 2026 года |
Источник: карточка CVE-2026-11645 в базе NVD; параметры CVE-2026-68820 взяты из карточки того же реестра.
Разница между этими двумя случаями показывает типовую связку. Браузерная дыра даёт вход, но выполняется в песочнице и сама по себе к системе доступ не даёт. Дыра в драйвере ядра даёт SYSTEM, но требует, чтобы код уже выполнялся на машине. В реальных операциях такие уязвимости соединяют в цепочку: первая приводит атакующего внутрь, вторая снимает ограничения.
Практический смысл: на каждую из этих карточек назначен жёсткий срок устранения — 15 и 14 дней от даты публикации соответственно. Если ваш регламент обновления рабочих станций длиннее двух недель, вы систематически проводите в зоне риска больше времени, чем американские федеральные агентства, для которых этот срок обязателен.
Почему антивирус сам по себе не закрывает уязвимость нулевого дня
Классический антивирус сравнивает файл с базой известных образцов. Для уязвимости нулевого дня такого образца по определению не существует: атака новая, сигнатуру никто не написал. Отсюда типовая ошибка в планировании защиты — надежда, что подписка на антивирус закрывает вопрос.
Что даёт результат вместо ставки на сигнатуры:
- Поведенческий контроль. Системы класса EDR смотрят на действия процесса: обращение к памяти чужого процесса, запуск оболочки из офисного приложения, странная активность на уровне драйверов. Эксплойт можно не узнать «в лицо», но он ведёт себя нехарактерно.
- Инвентаризация и SBoM. В рекомендациях GTIG отдельным пунктом стоит ведение перечня компонентов ПО, чтобы при публикации новой дыры найти затронутые библиотеки в своей инфраструктуре за часы, а не за недели.
- Сегментация и минимальные права. DMZ, межсетевые экраны и VPN отделяются от ядра сети и контроллеров домена, чтобы взлом внешнего компонента не давал ход вглубь.
- Закрытые порты. Не выставляйте наружу сетевые порты устройств, если это не требуется по делу.
- Режимы повышенной защиты на устройствах. Lockdown Mode в iOS и режим усиленной защиты в Android создавались как раз против цепочек эксплойтов, и их включение рекомендует сама Google.
Отдельный слой — обращение с чувствительными данными. Чем меньше конфиденциальной информации уходит во внешние сервисы, тем меньше поверхность, которую вообще можно атаковать. Для команд разработки это одна из причин смотреть в сторону локальных моделей и офлайн-инструментов: как это устроено на практике, разобрано в материале про Claude Code локально: оффлайн, приватность и Ollama.
Мини-вывод: антивирус остаётся нужным элементом гигиены против массовых угроз, но против нулевого дня работает архитектура — сегментация, права, мониторинг поведения.
Как обезопаситься от Zero-Day Exploit: порядок действий
Полностью избежать атаки из-за неизвестной ошибки нельзя — можно сократить окно риска и быстрее решить проблему, когда она случится. Порядок приоритетов ниже собран из рекомендаций Google Threat Intelligence Group и практики реагирования.
- Обновляйте программное обеспечение и делайте это быстро. Разработчики выпускают патчи, как только узнают об ошибке, и после публикации патча начинается самая массовая волна атак на тех, кто ещё не обновился. Заведите отдельный ускоренный маршрут для критичных обновлений: в рекомендациях GTIG это сформулировано как «процесс обхода стандартного управления изменениями, когда уязвимость требует немедленного внимания».
- Ставьте защиту, которая смотрит на поведение. Качественное антивирусное ПО с регулярным обновлением баз закрывает известные угрозы, но против нулевого дня нужен слой EDR и контроль аномалий на уровне ядра и сети.
- Обучайте людей. Доставка эксплойта чаще всего идёт через письмо, вложение или ссылку. Пользователь, который не открывает подозрительное вложение и сообщает о странном поведении системы, отрезает атаку на третьем шаге цепочки. Google в тех же рекомендациях советует не открывать ссылки и вложения от неизвестных контактов и обращаться к специалистам при подозрительных сбоях приложений.
- Тестируйте и анализируйте свой код и периметр. Статический анализ (SAST), динамический (DAST) и анализ состава сторонних компонентов (SCA) находят классы ошибок до того, как их найдёт кто-то другой. Отдельная зона внимания — код, сгенерированный ассистентами: он проходит те же проверки, что и написанный руками, и это стоит закладывать в процесс сразу, когда команда собирает приложение с помощью GitHub Copilot и VS Code.
- Держите актуальную инвентаризацию. Реестр активов и перечень компонентов ПО превращают новость об уязвимости в конкретный список машин на обновление. Без реестра каждая новая дыра означает ручной обход инфраструктуры.
- Готовьте план на случай отсутствия патча. Если исправления ещё нет, изолируйте систему временными мерами: отключите конкретную службу, закройте порт на периметре, уберите сервис из внешнего доступа.
Мини-вывод: эти шаги не убирают саму возможность нулевого дня, но сжимают время, в течение которого ваша инфраструктура остаётся выгодной целью.
Что делать, если атака уже идёт
Своевременная реакция сокращает ущерб сильнее любой профилактики. Порядок такой:
- Изолируйте, сохраняя состояние. Отключите машину от сети, чтобы остановить распространение, но не выключайте и не переустанавливайте её сразу: в оперативной памяти и журналах лежит то, по чему специалисты восстановят цепочку.
- Соберите факты. Время первых аномалий, учётные записи, с которых шли действия, исходящие соединения. GTIG прямо пишет, что после компрометации пограничного устройства собрать доказательства с самого хоста часто невозможно — тем ценнее сетевые журналы.
- Смените учётные данные. Пароли и ключи, к которым скомпрометированная машина имела доступ, считаются утёкшими по умолчанию.
- Привлеките профильную команду. Реагирование на инцидент с эксплойтом нулевого дня — отдельная специальность: нужен человек, который умеет читать артефакты компрометации и восстанавливать хронологию.
- Проверьте соседей по сегменту. Если сегментации не было, зона проверки — вся сеть.
Где смотреть уязвимости из России: БДУ ФСТЭК
Российский аналог глобальных реестров — Банк данных угроз безопасности информации ФСТЭК России, который ведёт ФАУ «ГНИИИ ПТЗИ ФСТЭК России». На 17 августа 2026 года в нём числится 92 920 уязвимостей и 227 угроз — счётчик и дата последнего обновления выведены прямо на главной странице банка.
Что там полезного помимо самого списка:
- раздел «Наиболее опасные уязвимости» — короткий приоритетный список вместо перебора десятков тысяч записей;
- калькуляторы CVSS версий 2, 3, 3.1 и 4 — для оценки критичности своей находки по общепринятой шкале;
- ScanOVAL и ScanOVAL для Linux — программы ФАУ «ГНИИИ ПТЗИ ФСТЭК России» (свидетельство о регистрации программы для ЭВМ № 2018615866), которые проверяют установленное ПО на известные уязвимости из банка;
- раздел «Тестирование обновлений» и формы «Сообщить об уязвимости» и «Сообщить об угрозе».
Дистрибутивы и условия использования публикуются на сайте банка данных угроз ФСТЭК России. В навигации банка есть и отдельные разделы «Угрозы ИИ» и «Уязвимости в ПО для разработки ИИ» — если команда строит что-то на нейросетевых компонентах, начинать проверку логично оттуда.
Частые вопросы про zero day
Чем уязвимость нулевого дня отличается от обычной уязвимости?
Отличие одно: для уязвимости нулевого дня на момент атаки не существует официального патча и сигнатуры для средств защиты. Обычную уязвимость производитель уже закрыл, и риск сводится к тому, установили вы обновление или нет.
Сколько времени уязвимость нулевого дня остаётся без патча?
По политике раскрытия Google Project Zero у вендора есть 90 дней с момента уведомления и до 14 дней отсрочки по запросу. Если уязвимость уже эксплуатируют в реальных атаках, 90-дневная политика заменяется семидневной.
Защищает ли антивирус от Zero-Day Exploit?
Сигнатурный антивирус от нулевого дня не защищает: образца новой атаки в его базе нет. Помогают поведенческие механизмы — EDR, контроль аномалий на уровне ядра и сети, песочницы и режимы усиленной защиты в операционных системах.
Что опаснее для бизнеса: сам нулевой день или время после выхода патча?
Для большинства компаний опаснее второе. После публикации обновления описание ошибки становится общедоступным и начинается массовая эксплуатация непропатченных систем. Каталог CISA даёт на устранение таких уязвимостей около двух недель — например, 15 дней по CVE-2026-11645 и 14 дней по CVE-2026-68820.
Где проверить, есть ли известные уязвимости в моём программном обеспечении?
В России это Банк данных угроз безопасности информации ФСТЭК России: на 17 августа 2026 года в нём 92 920 уязвимостей и 227 угроз, есть раздел наиболее опасных уязвимостей и программы ScanOVAL для проверки установленного ПО. Международные реестры — CVE и база NVD.
Коротко о защите от уязвимостей нулевого дня
Zero-Day Exploit — опасная, но не мистическая угроза. Полностью исключить её нельзя: дыры находят и будут находить, а 90 случаев эксплуатации за 2025 год складываются в устойчивый поток, который четвёртый год держится в коридоре 60–100 случаев. Управляемая часть здесь другая — скорость установки обновлений, сегментация сети, минимальные права, поведенческий мониторинг и готовый план реагирования. Начните с двух цифр: сколько дней у вас проходит от выхода патча до его установки и есть ли у вас актуальный перечень того, что вообще нужно обновлять.
- Выполним базовые задачи на российских нейросетях и посмотрим на результаты!
- Файл-инструкцию «Как сделать нейро-фотосессию из своего фото бесплатно, без иностранных карт и прочих сложностей»
- Покажем 10+ способов улучшить свою жизнь с ИИ каждому — от ребенка и пенсионера до управленца и предпринимателя
- Возможность получить Доступ в Нейроклуб на целый месяц
- Как ИИ ускоряет работу и приносит деньги
- За 2 часа вы получите четкий план, как начать работать с ИИ прямо сейчас!