3min Security

Webapps tellen gemiddeld twintig beveiligingslekken

Webapps tellen gemiddeld twintig beveiligingslekken

Webapplicaties vormen voor veel organisaties een essentieel onderdeel van de digitale bedrijfsvoering, maar blijken nog altijd aanzienlijke beveiligingsrisico’s te bevatten. Uit nieuw onderzoek van Barracuda blijkt dat een gemiddelde webapplicatie twintig securitykwetsbaarheden telt. Aanvallers kunnen deze misbruiken om gegevens te stelen, accounts over te nemen of ongeoorloofde toegang tot systemen te verkrijgen.

Voor het onderzoek analyseerden beveiligingsspecialisten gedurende vijf maanden in 2026 honderden scans die waren uitgevoerd met Barracuda Application Security Insight. Daarbij kwamen zeven categorieën kwetsbaarheden naar voren die samen ongeveer 90 procent van alle gevonden beveiligingsproblemen vertegenwoordigen.

Webapplicaties

De grootste categorie bestaat uit informatielekken. Die zijn goed voor 25 procent van de gevonden fouten. Daarbij geeft een applicatie onbedoeld te veel informatie prijs over bijvoorbeeld systemen, domeinen, verborgen pagina’s, routes of diensten. Voor aanvallers kan dergelijke informatie waardevol zijn bij het in kaart brengen van een doelwit en het voorbereiden van een gerichte aanval.

Bijna even vaak komt merkvervalsing en spoofing voor, met een aandeel van 24 procent. Zwakke plekken in webapplicaties kunnen cybercriminelen in staat stellen zich voor te doen als een vertrouwde organisatie of website. Daarmee kunnen zij gebruikers misleiden en gevoelige informatie, waaronder inloggegevens, buitmaken.

Browser blijft belangrijk aanvalspunt

Client-side aanvallen vertegenwoordigen 14 procent van de gevonden beveiligingsfouten. Daarbij wordt misbruik gemaakt van de manier waarop een website inhoud verwerkt of weergeeft in de browser. Een bekend voorbeeld is Cross-Site Scripting, waarbij schadelijke scripts worden uitgevoerd op het apparaat van een gebruiker. Daarmee kunnen aanvallers onder meer sessiecookies onderscheppen, content manipuleren of gebruikers misleiden.

Ook het onnodig blootstellen van data blijft een belangrijk probleem. Deze categorie is goed voor 10 procent van de gevonden kwetsbaarheden. Gevoelige gegevens kunnen bijvoorbeeld via API’s, logbestanden, cookies, webpagina’s of verkeerd geconfigureerde reacties toegankelijk worden. Dat kan leiden tot verlies van persoonsgegevens, tokens, bedrijfsinformatie en configuratiegegevens.

Versleuteling

Andere veelvoorkomende tekortkomingen zijn zwakke of ontbrekende versleuteling, goed voor 6 procent, verouderde software en onveilige configuraties, eveneens 6 procent, en problemen met gebruikerssessies, cookies en inloggegevens, die 5 procent van de kwetsbaarheden vertegenwoordigen.

Volgens Barracuda is vooral de combinatie van meerdere relatief kleine fouten gevaarlijk. Een enkele kwetsbaarheid met een laag of gemiddeld risico hoeft niet direct tot een ernstig incident te leiden, maar aanvallers kunnen verschillende zwakke plekken combineren om alsnog toegang te verkrijgen tot gevoelige systemen.

Veel risico’s zijn vermijdbaar

Opvallend is dat een groot deel van de gevonden problemen voortkomt uit onjuiste beveiligingsconfiguraties en fouten die in veel gevallen voorkomen hadden kunnen worden. Daarmee ligt een belangrijk deel van de verantwoordelijkheid bij organisaties zelf.

Barracuda adviseert bedrijven om webapplicaties regelmatig te scannen, software en afhankelijkheden tijdig bij te werken en zo min mogelijk gevoelige informatie bloot te stellen. Ook sterkere encryptie, betere authenticatie en zorgvuldiger sessiebeheer zijn volgens het beveiligingsbedrijf noodzakelijk.

Continue monitoring

Daarnaast wordt continue monitoring steeds belangrijker. Webapplicaties veranderen voortdurend door updates, nieuwe koppelingen en uitbreidingen. Daardoor kunnen ook nieuwe kwetsbaarheden ontstaan in omgevingen die eerder nog veilig leken.

Voor ondernemers en IT-verantwoordelijken is de boodschap duidelijk: webbeveiliging kan niet worden gezien als een eenmalig project. Wie applicaties onvoldoende controleert en onderhoudt, vergroot het risico dat relatief eenvoudige fouten uiteindelijk leiden tot datadiefstal, accountmisbruik of grotere cyberincidenten.