文章总结: NVD收缩与AI武器化导致传统CVSS排序失效,建议采用KEV、EPSS、SSVC三信号决策法,结合CTEM框架持续运营,通过自动化工具构建三级修复队列,优先处理被利用漏洞,提升修复效率并降低风险。 综合评分: 85 文章分类: 漏洞预警,安全运营,安全建设,数据安全,应用安全
AI 两小时挖出14090个洞,你的补丁还在走审批
原创
兰陵笑笑僧 兰陵笑笑僧
兰陵笑笑僧
2026年8月26日 18:22 广西
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
「CVSS 回答的是“这个洞有多严重”,企业真正要回答的是“它离我有多近”。这两件事,很多团队干了十年还没分开。」
上个月跟一个做安全运营的老哥吃饭,他说团队今年最大的困惑不是挖不出漏洞,是漏洞太多了——扫描器每周吐两千多条 findings,高危三百多个,三个工程师,一周十个小时的修复窗口。
“按什么顺序修?”他问我。我说你先别急着排序,先回答一个问题:你们是不是还在按 CVSS 分数从高到低排队?
他愣了一下,说是。
这事挺讽刺的。就在他纠结排序的那个月,行业里发生了两件大事,基本宣告了他那套打法的死刑。
📌 本文看点
01
NVD 收缩 + AI 武器化,旧模式地基已塌
02
KEV × EPSS × SSVC 三信号决策法
03
两周落地的三级队列实操脚本
01
THE COLLAPSE
先说结论:老方法的地基塌了
2026 年 4 月 15 日,NIST 发了个公告,安全圈当时没炸,但后劲极大。
公告就一个意思:NVD(美国国家漏洞数据库)不干了。从当天起,绝大多数新 CVE 不再做完整补全——没有 CVSS 评分、没有 CPE 映射、没有处理时限。只保三类:CISA KEV 目录里的、联邦政府在用的、EO 14028 认定的关键软件。
至于积压的三万三千多条历史 CVE?一次性划进“Not Scheduled”,翻译过来就是永不处理。
这套系统跑了二十年。全球的扫描器、SIEM 规则、补丁调度引擎,全都建立在“NVD 会给我完整数据”这个假设上。现在假设没了。
更麻烦的是公告前一周的另一条新闻:Claude Mythos 自主挖洞。Cloud Security Alliance 联合几十位顶级安全领袖发报告,确认这个 AI 系统能自主发现数千个零日漏洞并生成完整利用链。英国 AISI 做了独立验证——32 步企业内网攻击模拟,从侦察到完全接管,全程无人工。
一边是情报底座收缩,一边是攻击工具工业化。中间的时间差,正在消失。
02
BY THE NUMBERS
数字不会说谎
把几个关键数字摆在一起看,你会发现传统流程的数学题根本不成立。
| 指标 | 数据 | | — | — | | CVE 年增量(2020→2025) | +263%(12,000 → 48,185 条) | | 2026 年预计新增 | 59,427 条(FIRST 预测) | | CVSS 7+ 里最终被利用的比例 | 约 2.3% | | 实际被利用漏洞中仅为 Medium 分的占比 | 28% | | 平均武器化时间 | 5 天(2023)→ 不到 1 天(2024) | | 关键漏洞平均修复时间 | 74 天 | | 攻击者初始访问到横向移动 | 中位 29 分钟 |
— 数据来源:NIST、FIRST、Kenna/Cisco 研究、Mandiant、Verizon DBIR · 口径见各来源,数据截至 2026 年 8 月发稿 —
三组矛盾摆在这:产量端,CVE 一年涨 263%,分析能力只涨 45%。信号端,按 CVSS 排队意味着 98% 的精力花在永远不会被利用的洞上,同时漏掉那 28% 真正被利用的“中等分”选手。速度端,人家 29 分钟横移,你 74 天闭环。
说白了,这不是团队执行力的问题。模型本身错了。
03
AI CLOCK
AI 把攻防时钟拧乱了
NVD 收缩是存量危机,AI 进场才是增量变量。三件事。
零日挖掘进入流水线时代
Black Hat USA 2026 上,Palo Alto 公布了自主 AI 挖掘框架 NOVA 的成绩单:两个月扫了 3,915 个开源项目,确认14,090 个漏洞,99.4% 是全新零日。同期的 depthfirst 更直观——他们的 Agent 扫 FFmpeg 约 150 万行 C 代码,挖出 21 个零日,每个都带可复现 PoC。这些洞人类研究员多年没找到。Google 甚至为 AI 生成的漏洞报告重写了 Chrome 赏金计划,因为旧流程装不下了(Chrome 149 单次修复 429 个 bug,创纪录)。
N-day 变成了 N-hour
过去厂商发完补丁,攻击方要花几周逆向 diff、构造利用链。NOVA 的研究显示,现在的 AI 工具一小时内就能把公开补丁反向成可用 exploit。你打补丁慢一步,等于亲手给攻击者递钥匙。
节奏也变了。今年 8 月 CISA 单日往 KEV 里塞了三个正在被野外科用的漏洞——Langflow 注入、Tomcat 加密绕过、N-central 认证绕过。这种收录速度,往年没有过。
僵尸漏洞回魂是常态
今年 4 月 CISA 往 KEV 里塞了四个微软漏洞,其中 CVE-2012-1854 是 14 年前就修掉的老洞。同期还有 2013 年的 Exchange 反序列化漏洞,正被 Storm-1175 组织拿来部署 Medusa 勒索软件。行业数据同样扎心:81% 的组织修复关键漏洞超过 24 小时;补丁发布超过 55 天的 KEV 漏洞,过半还躺在那。
当漏洞生产进入机器速度,人肉排期打补丁不是效率低,是结构性失效。
攻防时间差:29 分钟 vs 74 天
04
CRACKS
你的决策依据,三根柱子都在裂
很多团队没意识到,自己漏洞流程依赖的数据基础设施也在同时退化。
CPE 映射断了
CPE 是扫描器把 CVE 对应到你资产的翻译层。2024 年发布的 CVE 里,NVD 只给了约 41% 的 CPE 映射——也就是说超过一半的新洞,纯依赖 NVD 的扫描器根本不知道该报给你哪台机器。这次批量操作之后,盲区从部分缺失变成系统性黑洞,而且没有回补计划。CSA 的判断很直白:永久拐点,不是临时故障。
CVSS 评分水分变大
新政策下 NIST 不再复核厂商自己打的分。Dragos 2026 OT/ICS 年度回顾的数据:去年 15% 的 CVE 评分有误,其中 64% 是厂商低估了自己的严重性。另有研究显示约 25% 的公开安全公告压根没给修复指引。你在报表里看到的“中危”,可能是真核弹。
开源供应链失控
Sonatype 的报告值得贴在每个 CISO 办公室:企业应用平均依赖 180+ 第三方组件;80% 的带洞依赖项超过 12 个月没人管;打了补丁的里面还有 3.6% 升级到了另一个有洞的版本。Log4Shell 爆发快三年了,Maven Central 上下载的 log4j 仍有 13% 是易受攻击版本。传播倍数更吓人——开源漏洞一级传播影响扩大 125 倍,二级传播(间接依赖)扩大 173 倍。
而且这堆带洞依赖里,95% 本来就有更安全的替代版本,纯属没人管。工信部五所和深信服研判得更直白:Log4j2 这类基础库漏洞,要十余年才能修完。
05
NEW PLAYBOOK
新打法:别问几分,问四个问题
破局思路一句话:别再问漏洞几分,改问——有没有人在用?有多大概率被用?我的资产够不够得着?打穿了我疼不疼?
国际上有现成方法论,可以直接抄作业。
信号一:CISA KEV——已被实锤
KEV 目录里每一条都是确认在野外被利用的漏洞,不是预测。截至 2026 年 8 月累计 1,484 条,2025 年新增 245 条(同比涨 30%),其中 35% 针对网络边界设备——VPN、防火墙这些勒索软件的最爱;24% 是微软产品,光 Fortinet 一家就占 22 条。还有个扎心的数据:81% 的 2025 年新被利用漏洞是往年披露的老洞,攻击者最爱走熟路。
💡 落地规则就一句:资产命中 KEV,无视 CVSS 分数,直接进最高优先队列。
信号二:EPSS——30 天被利用概率
FIRST 维护的机器学习模型,每日更新,输出未来 30 天被利用的概率。v4 版 ROC AUC 达 0.838,吃 1,600 多个特征——GitHub PoC、ExploitDB 模块、Shodan 扫描遥测、暗网动态都有。实战阈值:EPSS 大于 0.5 本周必须处理;EPSS 大于 0.088 能覆盖约 82% 的实际被利用 CVE,但只需修 7.3% 的总量。对比一下,CVSS 7+ 策略要修 58.1% 才能达到类似覆盖率,效率差 8 倍。
提醒一句:别单用 EPSS。它的分数跳变往往跟着 KEV 收录走——单用有滞后,和 KEV 联着用效果最好。
信号三:暴露面和业务上下文
同一条 CVE,公网核心库和内网测试机差着数量级。至少回答四问:资产是否公网可达?有没有 WAF、ACL 这些补偿控制?承载核心业务还是敏感数据?出了事找谁?
合成动作:SSVC 决策树
上面三层信号怎么变成动作?直接用 CISA 和卡内基梅隆 SEI 的 SSVC 方法论——美国政府官方在用的决策树。它输出的不是分数,是带时限的动作指令:
1
Track:正常周期修,90 天
2
Track*:密切观察,下个窗口优先,60 天
3
Attend:上报管理层加速处理,14 天
4
Act:立即处置高管知悉,48 小时
判断维度包括利用状态、技术影响、能否自动化、业务普及度、安全影响。SSVC 相比拍脑袋定阈值的好处是逻辑显式化、可解释、可审计:研发再挑战“为什么先修这个”,你拿出决策树路径就行。跨部门博弈时这东西价值巨大。
效果有实证。亚太某卫星运营商用这套思路重构优先级,配合自动化编排和虚拟补丁,6 个月漏洞总量降 85%,一次过了 ISO 27001。某头部电商,9,710 台资产、55,690 条 findings,接入统一平台加 AI 去重后误报降 82%,修复周期缩短 67%,关键资产高危清零,SLA 达标率干到 98%。共同点不是修得更多,是修得更准。
06
NEXT LEVEL
再往上走一层:CTEM
三信号加 SSVC 解决了“先修哪个”,但视野还停留在 CVE。Gartner 2022 年提出的 CTEM 把口径扩到了所有让攻击更容易成功的条件——配置错误、身份风险、影子 IT、EOL 设备、证书过期,很多根本没有 CVE 编号。五个阶段闭环:圈范围、找暴露、排优先、验路径、推整改。
CTEM 五阶段闭环
| 维度 | 传统漏洞管理 | CTEM | | — | — | — | | 对象 | CVE 清单 | 全部暴露条件 | | 节奏 | 周期性扫描 | 持续运营 | | 排序 | CVSS 分数 | 证据 + 业务权重 | | 验证 | 补丁已装 | 攻击路径已断 | | 汇报 | 修了多少个 | 年化损失降了多少 |
Gartner 测算实施 CTEM 的企业遭遇入侵的可能性降低 3 倍,但目前完全实施率只有 16%。这个缺口就是未来两年安全团队的分化线。
国内已经有对标动作。奇安信《2025 漏洞态势报告》明确把威胁情报优先级评估加自动化修补加闭环管理列为企业核心能力;中国移动建了覆盖发现到通报的全链条制度,用 AI 模型结合业务重要性、数据敏感性、网络位置自动划四级优先级;腾讯云 VGS 类服务融合多维评估,宣称误报率降 85%。方向收敛了,差距在落地深度。
07
HANDS-ON
直接能抄的作业:三板斧
STEP 01两周搭起三级队列:拉 KEV 目录
不用买大平台,两个免费源加一个脚本,第一周就能跑。CISA 官方每日更新,两种格式随取:
bash · KEV 目录
JSON 格式(推荐,字段结构化好处理)
curl -sO https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
CSV 格式(适合丢进 Excel 筛)
curl -sO https://www.cisa.gov/sites/default/files/csv/known_exploited_vulnerabilities.csv
JSON 里最有用的字段:cveID(编号)、dateAdded(收录日期)、dueDate(修复期限)、knownRansomwareCampaignUse(是否被勒索组织用过)。把 cveID 抽出来存成一个 Set,这就是“立即队列”的命中名单。挂定时任务每天拉一次,KEV 几乎每周都有新增。
STEP 02拉 EPSS 评分(免鉴权)
bash · EPSS API
单条查询
curl -s “https://api.first.org/data/v1/epss?cve=CVE-2024-3400”
批量查询(一次最多 100 个 CVE,逗号分隔)
curl -s “https://api.first.org/data/v1/epss?cve=CVE-2024-3400,CVE-2023-4863”
返回的 epss 是 30 天被利用概率(0 到 1),percentile 是在全部 CVE 里的排名。提醒一句:要看 percentile。绝对值 0.1 听着低,但 percentile 若是 95%,意思是它比 95% 的洞都更可能被用。
STEP 03交叉匹配,十几行 Python
python · 三级分桶
import json, requests
kev = {v[“cveID”] for v in json.load(open(“known_exploited_vulnerabilities.json”))[“vulnerabilities”]}
my_cves = [l.strip() for l in open(“my_findings.txt”) if l.strip()]
def get_epss(cves):
out = {}
for i in range(0, len(cves), 100):
r = requests.get(“https://api.first.org/data/v1/epss”,
params={“cve”: “,”.join(cves[i:i+100])}).json()
out.update({k: (float(d[“epss”]), float(d[“percentile”]))
for k, d in r[“data”].items()})
return out
scores = get_epss(my_cves)
immediate = [c for c in my_cves if c in kev]
this_week = [c for c in my_cves if c not in kev and c in scores and scores[c][0] > 0.5]
scheduled = [c for c in my_cves if c not in immediate and c not in this_week]
print(f“立即队列(48h): {len(immediate)}”)
print(f“本周队列(7d): {len(this_week)}”)
print(f“计划队列: {len(scheduled)}”)
再加一条人工规则:本周队列里凡是落在公网可达资产上的,无论 EPSS 多少都提级。
STEP 04挂 cron,让它活下来
cron 每日跑一次脚本,结果推企微或钉钉机器人,或者直接建 Jira 工单。没有自动化闭环的清单,两周后就变回没人看的 Excel。仅这一步,紧急工作量通常从上万条压到几百条,覆盖率不降反升:
三级队列规则
立即队列 KEV 命中 → 48h 内响应
本周队列 EPSS>0.5 或(EPSS>0.1+公网) → 7 天内响应
计划队列 其余 → 正常变更窗口
三级队列分诊逻辑:KEV × EPSS × 暴露面
STEP 05板斧二:补偿控制记台账
短期修不了的(停机窗口、兼容性、EOL 系统),立刻上虚拟补丁:WAF 规则、ACL 收紧、关非必要入口、强化针对性监控。关键是给每个补偿控制记台账、设复审期限。它是阶段性控制,不是终点,到期必须回归补丁或者正式签字接受风险。
STEP 06板斧三:换一套汇报语言
停止汇报“本月修复高危 320 个”,管理层听不懂这个。改用 FAIR 口径:当前未处置漏洞组合的年化损失预期约 1050 万;处置 Top 20 后降到 210 万,投入约 150 万——ROI 5.6 比 1。
Rapid7 有个经典对照:CVSS 9.8 但隔离环境的问题,年化敞口约 2500 美元;Medium 分但公网可达、存敏感数据的客户库问题,年化敞口 71 万美元。差了近 300 倍。这才是董事会听得懂、批得了预算的语言。
08
MINDSET
最后说几句认知上的事
CVSS 降级
它回答理论严重性,不回答你的风险。留着做基线可以,别让它做决定。
证据触发
KEV 收录立即动,EPSS 跳升加暴露面命中本周动,仅有高分无证据排计划。漏洞状态是流动的,昨天没事不代表今天没事。
接受修不完
年增六万条的世界里,“全部修复”是注定失败的目标。正确的 KPI 不是修复数量,是最高危路径是否仍然成立。
戒断 NVD 依赖
KEV 加 EPSS 加 OSV、GHSA 多源摄入,SBOM 让新情报秒级反查自有资产。反过来,资产变化时也要能回扫历史漏洞。“今天和我无关”不能等于“永远不再检查”。
为 AI 速度重建防御假设
默认任何一个零日都会被发现、被武器化、在你打补丁之前被用上。运行时遏制、微分段、持续收缩暴露面——修补速度这场赛跑已经输了,能拼的是被打了一下还不致命的结构韧性。
∞
THE END
写在最后
写到这里本来想升华一下,想想算了。
就留一个问题吧:下次扫描器吐出两千条 findings 的时候,你的第一反应是按分数排序,还是先查一遍 KEV?
这个反应的差别,大概就是未来两年安全团队的差距。
你们团队现在按什么排队?评论区聊聊——我看看还有多少人在裸奔。
END
如果你觉得今天这篇有收获,欢迎点赞、在看、转发三连,我们下篇见。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:兰陵笑笑僧 兰陵笑笑僧 兰陵笑笑僧《AI 两小时挖出14090个洞,你的补丁还在走审批》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论