核心观点
- 漏洞数量持续攀升,高危漏洞占比扩大,利用窗口期急剧缩短。 2025年上半年新增漏洞数量达23351个,高危漏洞占比43.5%,漏洞利用速度加快,传统修补窗口期大幅压缩。
- 漏洞利用产业化升级,复合攻击链成为主流。 攻击者采用战前储备与战时挖掘双轨并行策略,形成“漏洞利用即服务”的商业模式,并倾向于构建多阶段、多技术的复合攻击链进行深度渗透。
- 国产软件漏洞呈上升趋势,OA系统和网络设备成为攻击重点目标。 218个国产软件漏洞被披露,暴露了国内软件在安全设计阶段的不足。
- 0day漏洞攻击已成为黑客常规武器,攻击者利用大模型分析开源代码,漏洞发现效率提升。 同时,对抗性机器学习被用于生成绕过检测的漏洞利用代码。
关键数据
- 2025年上半年新增漏洞数量达23351个,较去年同期增长14.0%。
- 高危漏洞占比43.5%,其中代码执行、信息泄露和拒绝服务是漏洞核心类型。
- Microsoft和Apple的漏洞最多,分别高达335个和83个。
- 操作系统和浏览器是漏洞利用的重灾区,占比超过80%。
- 2025年上半年漏洞平均修复时间为39.6天,较2024年缩短12%。
研究结论
- 漏洞治理初见成效,但存量风险依然存在,且漏洞利用速度加快,企业需加强漏洞治理能力,缩短漏洞修复时间,并应对新兴威胁。
- 企业应采用先进的漏洞扫描工具和补丁管理系统,并定期进行安全评估,加强漏洞治理能力,部署自动化漏洞扫描和修复工具,针对高危漏洞优先修复,并加强关键业务系统的隔离保护。
- 企业应部署量子抗性算法,逐步升级现有加密协议,对云原生架构和物联网设备进行持续安全审计,防范新兴攻击面,并强化供应链安全,提升安全意识与技能,推广零信任架构。