
新漏洞半年增五成,舊漏洞照樣中招:開發團隊修補次序點排先實際
CISA KEV 同依賴清單可以幫團隊由幾萬個警報搵出急件
3.7 萬個漏洞,個升幅要識睇
iThome 報道,網安公司 Forescout 統計到 2026 上半年共有 37,137 個漏洞公開,按年多 51%,平均每日約 205 個;當中 55% 標成 High 或 Critical,另有 54 個曾經喺零時差階段俾人利用。數字的確幾誇張,不過呢批資料來自網安供應商研究,漏洞公開流程、資料來源同收錄口徑都會影響總量,所以 51% 代表團隊要處理嘅情報多咗,唔等於成功攻擊或者整體風險同步升咗 51%。
KEV 揭示舊漏洞仍然有市場
按 CISA 官方 KEV JSON 資料,以 dateAdded 重算 2026 年 1 月 1 日至 6 月 30 日,清單新增數量的確係 146 個。當中 67 個 CVE 編號年份早過 2026,比例約 46%。CVE 編號年份未必等同漏洞正式公開日期,不過呢個結果仍然講得好清楚:攻擊者唔理漏洞新定舊,只要仲搵到未修補、對外開放或者已停產嘅系統,就會繼續利用。
KEV 嘅價值,在於 CISA 要見到可信嘅實際利用證據先收錄。對資源有限嘅團隊,呢個訊號實際過淨睇 CVSS 分數。不過 KEV 唔包晒所有攻擊活動,冇上榜亦唔代表安全;比較穩陣嘅做法係先交叉檢查 KEV、自己真係用緊嘅版本、系統有冇對外開放、攻擊成功後攞到幾大權限,再決定邊個修補要即日做。
修補清單要跟資產走
排隊時可以先處理已入 KEV、又出現喺對外服務或核心系統嘅項目,尤其係免登入遙距執行程式、繞過驗證同提權漏洞。第二層再睇零時差情報、公開攻擊程式、供應商警告,同個系統存取到咩資料。其餘 High、Critical 警報就按資產重要性同修補難度分批做。單靠掃描器分數由高排到低,好容易花幾日修補一個根本行唔到嘅套件,同時漏低真正曝露喺網上嘅舊 server。
開發工具本身都可以帶入惡意程式
供應鏈風險亦唔止係某個開源套件有 bug。Nx 官方事後報告話,一名貢獻者喺 5 月 11 日裝到惡意 TanStack 套件,GitHub CLI OAuth token 跟住外洩;一星期後,攻擊者用呢個身份發佈有問題嘅 Nx Console VS Code extension。另一宗 Trivy 事故入面,GitHub 安全公告指攻擊者用失竊憑證發佈惡意版本,仲改寫咗 trivy-action 77 個版本 tag 入面嘅 76 個。CI/CD、編輯器 extension 同安全掃描工具一樣可以變成惡意程式入口。
呢類事故亦解釋咗點解淨係掃 production server 唔夠。團隊要有 dependency graph 或 SBOM,知道直接同間接依賴落咗去邊個服務;lockfile、實際 build 出嚟嘅 artifact 同 CI runner 都要納入檢查。GitHub Action 最好鎖定完整 commit SHA;如果平台支援 immutable release,亦應該啟用,發佈流程再加第二人批核。新套件版本可以設短暫冷靜期,緊急安全修補就核實來源同簽署資料後放行。
下一輪先執返最基本嗰幾樣
開發團隊可以先用 KEV 對一次資產清單,再清理冇人認領、停咗支援同長期唔更新嘅依賴;修補唔到就先關閉對外入口、套用供應商緩解方案,或者換走舊系統。跟住檢查 CI/CD token 權限、套件發佈批核同憑證輪換紀錄。漏洞每日出幾多個控制唔到,但自己邊套系統中咗、邊條依賴真係跑緊,應該要隨時答得出。
參考來源
- iThome — 2026上半年漏洞揭露量增51%,供應鏈攻擊擴及軟體開發生態系 — original report
- Forescout 2026H1 Threat Review — 供應商原始研究頁,核對漏洞、零時差同供應鏈事故統計來源
- CISA Known Exploited Vulnerabilities Catalog — 官方解釋 KEV 定位、收錄用途同修補優先考慮方式
- CISA KEV JSON Feed — 按 dateAdded 重算 2026 上半年新增 146 項,同核對 CVE 編號年份
- GitHub Advisory Database:Trivy 供應鏈事故 — 核對 Trivy 惡意版本、tag 改寫範圍同受影響元件
- Nx Console v18.95.0 供應鏈事故報告 — Nx 官方交代 TanStack 套件、憑證外洩同惡意 extension 之間嘅攻擊鏈
- GitHub Supply Chain Security 文件 — 核對 dependency graph、間接依賴、SBOM、immutable release 同 artifact attestation 用途
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







