新闻详情

新闻详情

首页 / 资讯中心 / 详情

前三季度漏洞披露突破7万条:2026软件供应链安全形势持续严峻

发布时间:2026/9/26 16:21:12来源:尧图网络
前三季度漏洞披露突破7万条:2026软件供应链安全形势持续严峻
数据统计来源信盾数据源数字不会说谎漏洞增长正在加速 截至 2026 年 9 月信盾数据源构建的安全漏洞知识库已收录漏洞 422,707 条覆盖 CVE、CNNVD、CNVD 三大主流漏洞编号体系分别收录 39.8 万、29.0 万、13.1 万条。而真正令人警觉的是持续抬升的漏洞增长曲线2023 年31,235 条2024 年41,173 条同比 32%2025 年50,216 条同比 22%2026 年前三季度71,413 条 —— 第三季度尚未结束披露总量已超出 2025 年全年总量 42%仅 2026 年第三季度单季披露量34,255 条就超过了 2023 年全年总和。月度披露数据同样陡峭从 1 月的 5,147 条一路攀升至 9 月的 11,981 条半年内翻了一倍有余。漏洞披露已经不再是平缓增长而是呈现加速爆发态势。不只是数量高危漏洞占比过半数量之外漏洞危害等级的变化更值得警惕。2026 年新披露漏洞中 高危HIGH27,954 条 严重CRITICAL7,846 条合计占比约 50%—— 每两条新披露漏洞中就有一条属于高危及以上级别。 全库 CVSS 评分≥9.0 的 “满分级” 漏洞达 46,754 条≥7.0 的漏洞超过 18.4 万条漏洞平均 CVSS 6.80。典型高危漏洞示例CVE-2024-4947Linux 内核 netfilter 子系统堆越界写入漏洞CVSS 9.8远程攻击者无需身份认证即可执行任意代码大量服务器、嵌入式设备受影响属于典型基础设施级严重漏洞。CVE-2025-23120TensorFlow 框架远程代码执行漏洞攻击者构造恶意模型文件即可触发内存破坏广泛影响 AI 推理、训练平台。CVE-2025-3888Web 应用授权缺失漏洞未做身份校验即可直接访问后台管理接口属于高频出现的越权类高危漏洞。CVE-2024-28180Go 语言标准库 JWT 验证绕过漏洞大量业务系统依赖该组件攻击者可伪造身份令牌。漏洞画像Web 与内存安全仍是重灾区基于信盾数据源全库 42 万条漏洞的 CWE 分类统计威胁版图呈现清晰 “双主线” 特征Web 应用层 CWE-79 跨站脚本45,211 条高居榜首CWE-89 SQL 注入17,199 条、CWE-352 跨站请求伪造9,166 条、CWE-862 授权缺失9,022 条紧随其后按漏洞大类统计权限 / 越权类问题总量 54,033 条是数量最多的漏洞类型。二进制 / 系统层 CWE-119 内存破坏11,540 条、CWE-787 越界写10,464 条、CWE-125 越界读8,309 条三类漏洞合计超 3 万条这类内存安全漏洞正是 IoT 设备、嵌入式固件最致命的攻击面极易实现远程代码执行。受影响最严重的开源项目榜单印证了供应链风险传导特性Linux 内核1,144 条、ImageMagick650 条、TensorFlow428 条、GPAC359 条等基础设施级开源组件长期霸榜。企业系统未必直接编写这些代码但业务软件、中间件、设备固件几乎都会间接依赖形成隐蔽的风险传导链。新增思考漏洞披露数量剧增是否与大模型用于漏洞发现相关本部分可作为报告独立小节用于深度分析成因 漏洞披露数量快速抬升是多重因素叠加的结果大模型赋能漏洞挖掘是重要增量因素但并非首要原因。一、驱动漏洞数量上涨的核心原因开源生态爆发组件基数持续扩大主因 近十年软件开发普遍采用组件化、开源复用模式软件供应链依赖关系越来越复杂。代码总量、开源项目数量本身高速增长漏洞的 “样本池” 同步扩大漏洞绝对数量自然上升。漏洞挖掘工具链普及传统核心推手 模糊测试Fuzz、静态代码扫描 SAST、二进制 SCA、符号执行工具持续成熟、开源化。普通安全研究者、厂商安全团队都可以低成本批量跑扫描发现大量以往很难触及的内存漏洞、固件漏洞。大模型带来的新增增量 大模型对漏洞挖掘的增益体现在几个方面辅助代码审计快速读懂复杂开源代码、定位可疑逻辑、复现 POC 编写、补丁逆向分析降低安全研究者门槛辅助 Fuzz 用例生成生成测试样本、构造异常输入提升模糊测试的漏洞触发效率二进制逆向辅助解析反汇编代码辅助识别内存错误、边界校验缺陷。但局限也很明显大模型很难独立发现全新的 0day 漏洞更多是放大现有挖掘工具与人的效率提升已知漏洞模式的检出率加速漏洞从被发现到公开披露的周期。披露机制完善、厂商与白帽意识提升 国内外 CVE、CNNVD、CNVD 等编号平台受理流程简化白帽赏金计划普及研究者披露漏洞的渠道更通畅激励更多人提交漏洞监管合规要求推动厂商主动自查、上报漏洞。IoT、嵌入式设备、AI 框架新增攻击面 大量固件、边缘设备、AI 框架如 TensorFlow、PyTorch快速落地这类代码质量参差不齐内存类漏洞密集新增大量待挖掘代码。------------------------------------------结束--------------------------------------------------------------------------
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

claude code 被迫开源后,npm 安装与 TaoToken 配置的完整避坑指南 2026/9/26 17:07:14

claude code 被迫开源后,npm 安装与 TaoToken 配置的完整避坑指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
Anthropic 封禁中国资本背景企业使用 Claude 后,国内 AI 编程如何用 TaoToken 统一 Key 接入 Claude Code? 2026/9/26 17:07:14

Anthropic 封禁中国资本背景企业使用 Claude 后,国内 AI 编程如何用 TaoToken 统一 Key 接入 Claude Code?

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
DevChat 配 TaoToken:VSCode AI 黑马 settings.json 配置骨架与验证 2026/9/26 17:07:14

DevChat 配 TaoToken:VSCode AI 黑马 settings.json 配置骨架与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
Claude Code中文界面版配置TaoToken:settings.json骨架与API通道验证 2026/9/26 17:07:14

Claude Code中文界面版配置TaoToken:settings.json骨架与API通道验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
2026 年最新:Windows 原生安装 Hermes Agent 完整手册(告别 WSL2)——TaoToken 统一 Key 配置与 PowerShell 验证 2026/9/26 17:07:14

2026 年最新:Windows 原生安装 Hermes Agent 完整手册(告别 WSL2)——TaoToken 统一 Key 配置与 PowerShell 验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
iPaaS选型指南:从架构能力到落地避坑的全面解读 2026/9/26 17:07:08

iPaaS选型指南:从架构能力到落地避坑的全面解读

1. 从“集成战争”说起:国内iPaaS的真实处境 聊到国内iPaaS,很多人第一反应是“又是一个被炒起来的技术词”。但如果你真的在企业里做过业务系统打通,接过十几个系统间的数据,维护过一套随时会断流的接口,大概就能理解…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉