Gemiddelde web-applicatie telt 20 beveiligingskwetsbaarheden

21/08/2026 OM 15:09 - Luc Willemijns
Cybersecurity ai 210826

De gemiddelde web-applicatie bevat twintig beveiligingskwetsbaarheden die aanvallers potentieel kunnen misbruiken om gegevens te bemachtigen, accounts over te nemen of zich ongeoorloofd toegang tot systemen te verschaffen. Dat blijkt uit onderzoek van cybersecurity-specialist Barracuda. Vooral verkeerde security-configuraties en relatief eenvoudige fouten blijken verantwoordelijk voor een groot deel van de vastgestelde kwetsbaarheden.

Voor het onderzoek analyseerde Barracuda gedurende vijf maanden in 2026 honderden scans die werden uitgevoerd met Application Security Insight. De onderzoekers brachten zeven belangrijke categorieën van kwetsbaarheden in kaart. Samen vertegenwoordigen die ongeveer 90% van alle aangetroffen beveiligingsproblemen.

Informatielekken en spoofing bovenaan

Met een aandeel van 25% vormen informatielekken de grootste categorie. Dergelijke kwetsbaarheden ontstaan wanneer een web-applicatie onnodig informatie vrijgeeft over onder meer systemen, domeinen, pagina's, routes of achterliggende diensten.

Die informatie kan aanvallers helpen om de digitale omgeving van een organisatie in kaart te brengen. Zo kunnen ze verborgen endpoints of beheeromgevingen opsporen en mogelijke zwakke plekken identificeren voordat een gerichte aanval wordt uitgevoerd.

Merkvervalsing en spoofing vertegenwoordigen 24% van de gevonden problemen. Het gaat om zwakke plekken waardoor criminelen zich makkelijker kunnen voordoen als een vertrouwd bedrijf, een website of domein. Dat kan worden gebruikt om nagemaakte web-pagina's te bouwen, bezoekers naar kwaadaardige websites om te leiden of phishing-aanvallen geloofwaardiger te maken.

Browser blijft belangrijk aanvalspunt

Een derde categorie bestaat uit client-side aanvallen en is goed voor 14% van de gedetecteerde kwetsbaarheden. Daarbij wordt misbruik gemaakt van de manier waarop web-pagina's content verwerken of uitvoeren in de browser.

Bekend voorbeeld is Cross-Site Scripting (XSS), waarbij aanvallers kwaadaardige scripts kunnen injecteren. Daarmee kunnen onder meer sessie-cookies worden buit gemaakt, web content worden aangepast of gebruikers tot ongewenste acties worden aangezet.

Nog eens 10% van de beveiligingsproblemen houdt verband met blootstelling van data. Gevoelige informatie kan bijvoorbeeld onbedoeld beschikbaar worden via web-pagina's, API's, log-bestanden, cookies, tracking scripts of verkeerd geconfigureerde server-reacties.

Daarbij kunnen persoonsgegevens en e-mail adressen worden blootgesteld, maar ook tokens, configuratiegegevens en andere vertrouwelijke bedrijfsinformatie.

Encryptie en verouderde software

Andere vastgestelde problemen hebben betrekking op zwakke of ontbrekende encryptie, goed voor 6% van de kwetsbaarheden. Hierdoor kan het mogelijk worden om data-verkeer te onderscheppen of te manipuleren.

Een bijkomende 6% is toe te schrijven aan verouderde software en onveilige configuraties. Problemen met het beheer van gebruikerssessies en de bescherming van cookies en inloggegevens vertegenwoordigen 5%.

Volgens Barracuda moet het risico bovendien niet uitsluitend worden beoordeeld op basis van individuele kwetsbaarheden. Aanvallers kunnen verschillende problemen met een relatief lage of gemiddelde ernst combineren om uiteindelijk toegang tot gevoelige informatie of systemen te verkrijgen.

Continu controleren in plaats van eenmalig beveiligen

De bevindingen onderstrepen volgens het onderzoek het belang van een continue aanpak van applicatiebeveiliging. Organisaties kunnen daarbij niet alleen vertrouwen op beveiligingscontroles bij de ontwikkeling of lancering van een toepassing.

Regelmatig scannen op kwetsbaarheden en verkeerde configuraties blijft noodzakelijk. Ook het snel installeren van patches en updates voor applicaties, frameworks en afhankelijkheden speelt een belangrijke rol.

Daarnaast kunnen organisaties de hoeveelheid technische en gevoelige informatie die web-applicaties vrijgeven beperken, sterkere maatregelen invoeren voor encryptie, authenticatie en sessiebeheer en hun toepassingen voortdurend controleren op verdachte activiteiten.

Dat wordt relevanter naarmate webapplicaties een groter deel van de interactie tussen ondernemingen en hun klanten, leveranciers en medewerkers afhandelen. Naast klassieke websites gaat het onder meer om klantenportalen, webshops, cloud-toepassingen, API's en digitale platformen die rechtstreeks met achterliggende bedrijfssystemen zijn verbonden.

dVO detecteert 14 commerciële kansen rond dit nieuws

  • Welke leveranciers kunnen aan dit bedrijf verkopen?
  • Welke bedrijven kunnen klant worden van deze onderneming?
  • Welke partners en adviseurs worden mogelijk relevant?


Plan 20 min inzicht

Voor u geselecteerd

Meer context. Dieper begrip.

Artikels zoals deze brengen het nieuws.

Met een dVO-abonnement krijgt u dat nieuws in de juiste zakelijke context — met inzicht in sectoren, bedrijven en strategische bewegingen.

Waarom bedrijven dVO gebruiken

  • Volledige toegang tot alle artikels en thematische dossiers met verkoopkansen

  • Context bij bedrijfsnieuws, investeringen en benoemingen

  • Relevant voor ondernemers, managers, beslissers en medewerkers

Cookie voorkeuren

Deze website gebruikt cookies om je een betere bezoekerservaring te bieden. Bepaal hier welke soort cookies je toestaat.