網路安全業者Forescout近期回顧2026上半年威脅,根據他們的分析,今年上半年全球共揭露37,137項漏洞,較去年同期增加51%,平均每天新增205項,其中55%被列為高風險(High)或重大風險(Critical),另有54項曾作為零時差漏洞遭到利用。
今年上半年,美國網路安全暨基礎設施安全局(CISA)將146項漏洞納入已知遭利用漏洞清單(KEV),較去年同期增加11%。其中46%的漏洞在2026年以前就已公開,顯示舊有漏洞仍持續遭攻擊者利用。
報告指出,軟體供應鏈攻擊已從套件儲存庫擴及CI/CD管線等軟體開發環節。Forescout列舉多起相關事件,受影響的專案與工具包括Trivy、Checkmarx KICS、LiteLLM、Telnyx Python SDK、TanStack的CI/CD管線,以及Nx Console的VS Code延伸套件,顯示攻擊者正將目標擴大至整個軟體開發生態系。
隨著愈來愈多組織自行部署AI模型、應用框架及周邊工具,暴露於網際網路的相關服務日益增加,攻擊面也持續擴大。Forescout透過網路服務搜尋引擎Shodan查詢發現,截至5月底,暴露於網際網路的AI服務超過94萬個,較2月統計的約42萬個增加124%。
Comments (0)