新聞

美國網路安全暨基礎設施安全局(CISA)公布2024至2025會計年度漏洞分析結果。近兩年CVE新增數量快速攀升,但實際遭利用的漏洞仍反覆涉及長年存在的軟體弱點,其中41.5%的已知遭利用漏洞(KEV)涉及MITRE長期追蹤的弱點。

統計顯示,CVE紀錄從2024年度的14,234筆增至2025年度的30,517筆,數量增加超過一倍。進一步觀察KEV,這兩年度的漏洞主要集中在6種軟體弱點,包括SQL注入、輸入驗證不當、路徑遍歷、命令注入、程式碼注入,以及關鍵功能缺少身分驗證。這些弱點也都列入MITRE彙整的CWE Top 25最危險軟體弱點清單,並可對應26種MITRE ATT&CK戰術、技術與程序(TTP),顯示攻擊者仍持續利用已知且可避免的軟體缺陷。

圖片來源/CISA

既有系統維護也暴露出安全缺口。CISA網路衛生漏洞掃描資料顯示,2024至2025年度接受掃描的美國關鍵基礎設施組織中,51%仍使用已終止支援的軟體,91%仍使用已棄用的SSL/TLS協定。

在AI帶來的影響方面,CISA指出,AI不只加快漏洞發現,攻擊者也愈來愈常利用AI自動化漏洞利用流程。組織排定漏洞修補順序時,不應只看通用漏洞評分系統(CVSS)分數,而應綜合考量資產是否暴露於公開網路、漏洞是否列入KEV、利用漏洞所需步驟能否自動化,以及遭利用後造成的技術影響。CISA也呼籲軟體業者落實安全設計(Secure by Design)原則,在產品設計與開發階段就減少常見安全缺陷。