CISA揭近兩年CVE數量翻倍,逾4成已知遭利用漏洞涉及長期軟體弱點

CISA公布2024至2025會計年度漏洞統計,CVE新增數量翻倍,但已知遭利用漏洞仍高度集中於少數長期軟體弱點。關鍵基礎設施仍大量使用終止支援軟體與過時協定,顯示修補優先順序應從CVSS分數轉向可利用性與暴露面管理。

事件說明

美國網路安全暨基礎設施安全局(CISA)公布2024至2025會計年度漏洞分析結果,顯示CVE新增數量從2024年度的14,234筆增至2025年度的30,517筆,成長超過一倍。這代表公開登錄的弱點持續快速膨脹,但真正影響防禦成效的關鍵,不只在於漏洞總量,而在於哪些弱點最常被攻擊者實際利用。

同一份統計也指出,已知遭利用漏洞(KEV)中,有41.5%涉及MITRE長期追蹤的弱點,且集中在SQL injection、input validation不當、path traversal、command injection、code injection,以及缺少關鍵功能身分驗證等類型。這些弱點都對應到MITRE CWE Top 25最危險軟體弱點清單,顯示攻擊者持續利用的是一批早已被反覆驗證、卻仍未被根治的經典缺陷。

技術分析

從攻擊面角度觀察,CVE數量增加不必然等於風險線性上升,但它會放大安全團隊的判斷負擔。當漏洞庫快速擴張時,若仍以單一CVSS分數作為修補依據,容易出現「分數高但難以利用」與「分數普通但已在野被積極利用」的排序失真。

CISA特別強調,漏洞優先順序應綜合考量資產是否暴露於公開網路、漏洞是否列入KEV、利用步驟能否被自動化,以及成功利用後的技術影響。這個思路的核心,在於把「理論風險」轉為「實際風險」。對防守方而言,公開暴露面、可自動化利用鏈、以及已被證實在野利用的條件,往往比單純的評分更能反映真實緊急程度。

KEV所呈現的6類弱點也具有明確的工程意義。SQL injection、command injection與code injection通常反映輸入處理與安全邊界失守;input validation不當與path traversal則意味著資料流控制不足,可能導致未授權檔案存取或繞過權限機制;缺少關鍵功能身分驗證則直接打開敏感操作入口。這些問題之所以反覆出現,是因為它們並非單點失誤,而是設計、實作與測試階段的系統性缺口。

此外,CISA的網路衛生漏洞掃描資料顯示,2024至2025年度接受掃描的美國關鍵基礎設施組織中,51%仍在使用end-of-support software,91%仍使用已棄用的SSL/TLS protocol。這說明即使新漏洞層出不窮,既有環境中仍存在大量基本控管缺失。當底層軟體生命週期已結束、通訊協定也已不再安全,攻擊者往往不需要依賴最新0-day,只要尋找舊弱點與舊配置,就可能建立入侵切入點。

AI因素則讓情勢進一步加速。CISA指出,AI不僅加快漏洞發現,也使攻擊者更常以AI自動化漏洞利用流程。這代表從掃描、驗證到嘗試利用的時間成本可能下降,讓原本尚有緩衝的修補窗口被壓縮。換言之,修補速度與資產可見度的重要性,已經高於以往任何時期。

影響範圍

這份情資的影響不只在政府或大型基礎設施,也適用於所有依賴大量第三方元件、外部曝露服務與舊系統並存的組織。只要存在公開服務、歷史遺留系統、未定期盤點的弱點清單,或無法快速停用老舊協定,就可能落入相同風險模型。

對關鍵基礎設施而言,51%仍使用end-of-support software的現象尤其值得警惕。這意味著即使有補丁或安全公告,實際上也可能因產品已不受支援而無法直接修補,只能透過隔離、替代、升級或汰換處理。91%仍使用已棄用SSL/TLS protocol則顯示,身分驗證、加密傳輸與服務端配置的基礎治理仍未到位,容易讓中間人攻擊、降級攻擊與弱加密風險長期存在。

從治理層面看,CISA將重點從CVSS分數轉向KEV、暴露面、自動化利用與技術影響,也代表安全團隊不能再把修補視為單純的資產維護工作,而應視為以攻擊路徑為導向的風險管理。若缺乏這種排序能力,修補資源就可能被大量低急迫性弱點稀釋,真正會被利用的問題卻延後處理。

防護建議

第一,建立以KEV為核心的修補優先順序,並把「是否公開暴露」列為最高權重之一。對外服務、VPN、遠端管理介面、API gateway與Web application應優先納入快速修補與驗證流程。

第二,將漏洞管理從單一CVSS導向改為多因子排序。除了分數,還要納入利用可行性、攻擊自動化程度、資產業務重要性、資料敏感度與橫向移動風險,才能避免修補資源錯置。

第三,針對SQL injection、input validation、path traversal、command injection、code injection與缺少身分驗證等常見問題,將安全檢查前移至SDLC。開發階段應強化輸入驗證、最小權限、參數化查詢、路徑正規化、命令白名單與強制驗證流程。

第四,立即盤點end-of-support software與已棄用SSL/TLS protocol,將其列為高優先級技術負債。無法短期汰換者,至少應透過網段隔離、存取控制、跳板機、強制加密配置與監控告警降低暴露風險。

第五,回應AI自動化利用趨勢,提升偵測與應變速度。應同步強化資產盤點、弱點掃描、修補驗證、異常流量偵測與攻擊行為關聯分析,縮短從發現到處置的時間。

此外,CISA提倡的Secure by Design原則也值得納入長期策略。若供應商在產品設計與開發階段就減少常見安全缺陷,組織端的修補負擔才會實質下降,否則漏洞數量增加只會讓維運與防護壓力持續攀升。

5步驟修補清單

  1. 先盤點所有對外暴露資產,建立KEV優先修補名單。
  2. 標記所有end-of-support software與已棄用SSL/TLS protocol。
  3. 將SQL injection、path traversal、command injection等高頻弱點納入開發與測試門檻。
  4. 對高風險服務啟用最小權限、強制驗證與輸入檢查。
  5. 修補後立即驗證,並持續監控是否出現自動化利用跡象。

參考資料

  • ITNEWS ISC:CISA揭近兩年CVE數量翻倍,逾4成已知遭利用漏洞涉及長期軟體弱點

更多資安新聞