2025年,全球网络安全威胁呈现数量激增、高危集中、利用加速、攻击智能的显著特征。全年新增漏洞预计将突破历史峰值,其中高危与极危漏洞占比持续扩大,同比呈现两位数增长。主要趋势包括:
漏洞数量与趋势
- 全年新增漏洞47173个,同比增长7.8%,高危、极危漏洞数量为21186个,占总量的44.9%。
- 漏洞披露呈现“双峰特征”,7月和9月漏洞数量较多;攻击利用集中在下半年,占全年56%。
漏洞类型与威胁
- 代码执行、信息泄露和拒绝服务仍是主要漏洞类型,远程代码执行(RCE)漏洞成为重灾区。
- 内存越界访问、不安全反序列化、权限提升等漏洞危害程度最高,占比超过60%。
漏洞影响厂商与行业
- Microsoft、Apple等厂商漏洞数量庞大,开源软件因广泛应用成为攻击重灾区。
- Linux Kernel漏洞增量最多,Microsoft漏洞主要集中在Windows系统和Office套件,谷歌Chrome浏览器漏洞主要集中在核心组件。
- 国产软件漏洞占比1.24%,较前两年数量明显增多,政府机构、金融领域、能源及关键基础设施成为攻击重点目标。
关键漏洞分析
- 2025年奇安信CERT共标记关键漏洞523个,占新增漏洞的1.11%。
- 存在公开Exploit/PoC漏洞数量为1161个,占新增漏洞的2.46%;发现已有在野利用漏洞数量为187个,占新增漏洞的0.40%。
- 0day漏洞数量为12个,占新增漏洞的0.03%,但被捕获到在野利用活动的占比高达91.7%。
- CVSS 10.0满分漏洞仅8.57%被确认在真实网络环境中遭到在野利用,表明CVSS评分与实际威胁存在差异。
重大漏洞案例
- React2Shell漏洞影响全球数百万React应用,Fortinet FortiWeb双漏洞协同攻击威胁企业Web应用安全。
- 超过28000台Citrix设备面临严重零日漏洞入侵风险,WinRAR双目录穿越漏洞被用于定向攻击。
- 微软WSUS最新修复的严重漏洞已被积极利用,未修补的Gogs零日漏洞在700多个实例中被活跃利用。
- Spring Cloud Gateway爆CVSS 10.0最高危漏洞,2025年第一个Chrome零日漏洞在间谍活动中被利用。
漏洞利用趋势
- 漏洞利用呈现产业化和复合化趋势,攻击者构建多阶段攻击链实现深度渗透。
- AI辅助漏洞利用、对抗性机器学习攻击、内存安全绕过技术等新型攻击手段日益成熟。
- 供应链攻击常态化且隐蔽性增强,开源组件与第三方库漏洞占比超过60%。
2026年漏洞发展趋势展望
- AI驱动攻击将成为主流,量子计算威胁将初步显现,云原生与物联网成重灾区。
- 供应链攻击将成为APT组织的首选路径,AI模型自身漏洞将成为新的攻击面。
漏洞处置建议
- 建设全面漏洞管理体系,实施持续威胁暴露管理(CTEM)。
- 加强漏洞治理能力,应对新兴威胁,强化供应链安全,提升安全意识与技能。
- 推广零信任架构,部署AI安全防护体系和量子抗性算法。
奇安信漏洞情报服务订阅
- 提供全面、及时的漏洞情报,包括最新发现的漏洞、已知的漏洞和修补程序的建议。
- 支持定制化漏洞应急响应服务,帮助企业高效进行漏洞管理。