数据统计来源信盾数据源数字不会说谎漏洞增长正在加速 截至 2026 年 9 月信盾数据源构建的安全漏洞知识库已收录漏洞 422,707 条覆盖 CVE、CNNVD、CNVD 三大主流漏洞编号体系分别收录 39.8 万、29.0 万、13.1 万条。而真正令人警觉的是持续抬升的漏洞增长曲线2023 年31,235 条2024 年41,173 条同比 32%2025 年50,216 条同比 22%2026 年前三季度71,413 条 —— 第三季度尚未结束披露总量已超出 2025 年全年总量 42%仅 2026 年第三季度单季披露量34,255 条就超过了 2023 年全年总和。月度披露数据同样陡峭从 1 月的 5,147 条一路攀升至 9 月的 11,981 条半年内翻了一倍有余。漏洞披露已经不再是平缓增长而是呈现加速爆发态势。不只是数量高危漏洞占比过半数量之外漏洞危害等级的变化更值得警惕。2026 年新披露漏洞中 高危HIGH27,954 条 严重CRITICAL7,846 条合计占比约 50%—— 每两条新披露漏洞中就有一条属于高危及以上级别。 全库 CVSS 评分≥9.0 的 “满分级” 漏洞达 46,754 条≥7.0 的漏洞超过 18.4 万条漏洞平均 CVSS 6.80。典型高危漏洞示例CVE-2024-4947Linux 内核 netfilter 子系统堆越界写入漏洞CVSS 9.8远程攻击者无需身份认证即可执行任意代码大量服务器、嵌入式设备受影响属于典型基础设施级严重漏洞。CVE-2025-23120TensorFlow 框架远程代码执行漏洞攻击者构造恶意模型文件即可触发内存破坏广泛影响 AI 推理、训练平台。CVE-2025-3888Web 应用授权缺失漏洞未做身份校验即可直接访问后台管理接口属于高频出现的越权类高危漏洞。CVE-2024-28180Go 语言标准库 JWT 验证绕过漏洞大量业务系统依赖该组件攻击者可伪造身份令牌。漏洞画像Web 与内存安全仍是重灾区基于信盾数据源全库 42 万条漏洞的 CWE 分类统计威胁版图呈现清晰 “双主线” 特征Web 应用层 CWE-79 跨站脚本45,211 条高居榜首CWE-89 SQL 注入17,199 条、CWE-352 跨站请求伪造9,166 条、CWE-862 授权缺失9,022 条紧随其后按漏洞大类统计权限 / 越权类问题总量 54,033 条是数量最多的漏洞类型。二进制 / 系统层 CWE-119 内存破坏11,540 条、CWE-787 越界写10,464 条、CWE-125 越界读8,309 条三类漏洞合计超 3 万条这类内存安全漏洞正是 IoT 设备、嵌入式固件最致命的攻击面极易实现远程代码执行。受影响最严重的开源项目榜单印证了供应链风险传导特性Linux 内核1,144 条、ImageMagick650 条、TensorFlow428 条、GPAC359 条等基础设施级开源组件长期霸榜。企业系统未必直接编写这些代码但业务软件、中间件、设备固件几乎都会间接依赖形成隐蔽的风险传导链。新增思考漏洞披露数量剧增是否与大模型用于漏洞发现相关本部分可作为报告独立小节用于深度分析成因 漏洞披露数量快速抬升是多重因素叠加的结果大模型赋能漏洞挖掘是重要增量因素但并非首要原因。一、驱动漏洞数量上涨的核心原因开源生态爆发组件基数持续扩大主因 近十年软件开发普遍采用组件化、开源复用模式软件供应链依赖关系越来越复杂。代码总量、开源项目数量本身高速增长漏洞的 “样本池” 同步扩大漏洞绝对数量自然上升。漏洞挖掘工具链普及传统核心推手 模糊测试Fuzz、静态代码扫描 SAST、二进制 SCA、符号执行工具持续成熟、开源化。普通安全研究者、厂商安全团队都可以低成本批量跑扫描发现大量以往很难触及的内存漏洞、固件漏洞。大模型带来的新增增量 大模型对漏洞挖掘的增益体现在几个方面辅助代码审计快速读懂复杂开源代码、定位可疑逻辑、复现 POC 编写、补丁逆向分析降低安全研究者门槛辅助 Fuzz 用例生成生成测试样本、构造异常输入提升模糊测试的漏洞触发效率二进制逆向辅助解析反汇编代码辅助识别内存错误、边界校验缺陷。但局限也很明显大模型很难独立发现全新的 0day 漏洞更多是放大现有挖掘工具与人的效率提升已知漏洞模式的检出率加速漏洞从被发现到公开披露的周期。披露机制完善、厂商与白帽意识提升 国内外 CVE、CNNVD、CNVD 等编号平台受理流程简化白帽赏金计划普及研究者披露漏洞的渠道更通畅激励更多人提交漏洞监管合规要求推动厂商主动自查、上报漏洞。IoT、嵌入式设备、AI 框架新增攻击面 大量固件、边缘设备、AI 框架如 TensorFlow、PyTorch快速落地这类代码质量参差不齐内存类漏洞密集新增大量待挖掘代码。------------------------------------------结束--------------------------------------------------------------------------
企业数字化 ERP 产品动态
相关推荐
168张VOC图训练异物检测:小样本目标检测避坑全流程 简介:变电站及输电线路异物检测图像数据集面向目标检测研究与电力智能巡检应用开发者,聚焦变电站与输电线路场景下的异物(如鸟类、树叶、塑料袋等)识别与定位问题。资源共包含336个文件,其中168张JPG原始图像配168个VO… · 2026/9/26 16:21:13
本地LLM驱动的开源代码审查实践:Git Hook + AST + CLI 1. 什么是 open-code-review:一个被严重低估的开发者日常刚需“open-code-review”这个词最近在 GitHub Trending 和 CLI 工具讨论区里频繁出现,但它不是某个具体产品的商标名,也不是某家公司的私有协议——它本质上是一套可落地、可复用、可… · 2026/9/26 16:21:07
AI智能体生产运维实战:可观测性、安全与成本控制 1. 从“能跑”到“敢用”:AI智能体运维的认知转折AI智能体这东西,2024年之前大家还在讨论“能不能跑通”,到了2025年,真正把它推进生产环境的人,关心的已经是另一个问题:它半夜抽风了怎么办?它被… · 2026/9/26 16:21:07
UNet改进模型大全:37种改进分类与训练验证脚本实战 简介:这份资源面向图像分割方向的深度学习学习者与研究者,系统整理了37种UNet改进方案,覆盖注意力机制、特征融合与轻量化主干等主流思路,可帮助读者快速对比不同模块对分割性能的影响,适合具备一定PyTorch基础、需要做… · 2026/9/26 16:54:08
Atlas 300V Pro 24G部署YOLO实战:从硬件原理到性能调优 1. 先搞清楚:Atlas 300V 24G到底是个什么设备热搜词里问“Atlas 300V 24G是运算加速卡吗”,我直接给结论:是,但它跟你熟悉的显卡不是一回事。华为昇腾Atlas 300V Pro是一款面向AI推理场景的PCIe加速卡,核心芯片是昇腾3… · 2026/9/26 16:54:01
矿浆管道工程实战指南:浆体输送、临界流速与耐磨设计 矿浆浆液管道工程听起来偏门,可真正接触过的人都清楚,它绝不是"把输水管加粗一点"那么轻巧。选矿厂投产前夜,主控室盯着的不是磨机,而是一条十几公里外的尾矿输送管线;泵刚启动半小时,出口压力一… · 2026/9/26 16:53:55
WSL2文件互传原理与实战:打通Windows和Linux文件系统 1. 为什么“文件互传”成了 WSL2 用户每天要解的三道题你刚在 Windows 上用 VS Code 写完前端代码,想立刻用 Linux 环境跑npm run build;你下载了一个 2GB 的.tar.gz数据集放在C:\Users\Alice\Downloads,却卡在 WSL2 里找不到路径;… · 2026/9/26 16:53:55
北京工业显示器实力供应商:用户力荐与口碑公司汇总 在北京找工业显示器供应商的时候,很多采购、项目负责人都会有不少疑问。到底什么样的工业显示器才能适配真实的工业现场需求?作为源头供应商,怎么判断它的实力是否靠谱?想要批量定制工业显示器,北京本地有哪些值得选的服务厂商?今天我们就… · 2026/9/26 16:53:55
数据库课后习题答案别硬背:当测试用例集刷,效率翻倍 简介:万常选版《数据库原理与设计》课后习题答案资源,覆盖第2至6章及第9章,适合正在学习关系模型、数据库建模、关系数据理论与模式求精的本科生、自学者作为复习与自测材料。压缩包共7个文件,含3个doc参考答案、2个sql示例脚本、… · 2026/9/26 0:00:21
OpenClaw 替代品?Hermes Agent 踩坑实录:macOS 飞书接入 TaoToken 配置 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/26 0:00:40
向下兼容与向上兼容:接口设计中的兼容性策略与工程实践 一次版本升级事故,是很多团队绕不过去的坎。线上环境里,服务端明明已经上线了新版接口,老的移动端还在照着旧文档传参数。请求一到网关,校验直接拒绝,用户操作失败,客服群炸了锅,开发群里开始互… · 2026/9/26 0:00:46