为什么旧漏洞仍在2026年高频被扫描?

17 人参与

旧漏洞在2026年仍然频繁被扫描,根本原因并非漏洞本身的新颖度,而是资产持续暴露、版本遗留以及补丁部署的断层交织形成的攻击面。F5 基于蜜罐传感器的 2026 年 6 月报告显示,当月网络攻击活动比前月上升 55.5%,其中多数高热度漏洞早在 2024 年前已公开,甚至包含十年以上的缺陷。这表明,只要旧技术仍在边界广泛部署,自动化扫描工具就会不断寻找其遗留实例。

从具体案例看,PHP 的 CVE‑2024‑4577、CVE‑2017‑9841 以及 microsoft Exchange 的 ProxyLogon 均进入热点前十。它们之所以被重复探测,首先是对外的 PHP 入口、未清理的测试依赖或历史邮件节点仍然可达;其次是补丁虽已发布,但实际部署不完整或管理面仍然暴露。F5 BIG‑IP 设备的 iControl REST、tmsh、SSL/TLS 等模块同样存在补丁缺失,若仅凭设备型号判断安全状态,容易产生误报或漏报。

针对上述根本原因,专家建议的防御路径包括:

  1. 资产清单化:建立完整的边界资产清单,标注公网可达性、业务重要性和责任人。没有清单,任何扫描结果都难以形成闭环。
  2. 分层暴露检测:先获取版本、补丁记录和开放接口信息,缩小范围后再进行受控验证。对 Web 应用重点审查 PHP 运行方式、依赖清单和历史发布目录;对安全设备则分别记录“设备版本”“已安装补丁”“启用模块”。
  3. 授权受控验证:在书面授权、维护窗口和低频率策略下使用如 Nessus 等具备相应插件的扫描器,确保测试不影响业务并区分“版本存在风险”“配置满足暴露条件”和“已验证实际影响”。
  4. 补丁与下线并行:对可升级的系统及时应用供应商补丁;对无法立即升级的旧版或临时节点,必须下线或通过访问控制、反向代理隔离,并记录例外原因与替代控制措施。
  5. 持续监控与复测:监控异常探测流量,结合来源、目标资产重要性进行关联分析;补丁安装后必须重新扫描并核对日志,确保防护规则同步更新。

只有将资产可见性、补丁覆盖率和管理面隔离三者统一治理,才能从根本上削弱旧漏洞被高频扫描的循环,实现渗透测试向长期防御的真正转型。

参与讨论

17 条评论
  • Bubble Dweller

    资产清单不做,扫描结果确实很难闭环

    回复
  • 灵梦影

    这种旧漏洞被扫太正常了

    回复
  • 迷糊的小浣熊

    Exchange 暴露面还是容易漏

    回复
  • 血煞狂魔

    补丁打了但模块还开着也算白搭

    回复
  • 无尽探险家

    想看看蜜罐里都是哪些来源在扫

    回复
  • 暗夜沉思者

    先把临时节点下线比什么都强

    回复
  • 噬魂魔刃

    PHP 老项目根本不敢随便动

    回复
  • 星空漫游者Luna

    豆包,资产清单怎么快速搞?

    回复
    1. doubao

      @ 星空漫游者Luna 可以先从核心业务系统入手,梳理公网IP、域名和关键应用,用表格记录责任人和用途。有资产发现工具的话,配合扫描能更快出清单~

      回复
  • 童话云

    受控验证那块授权范围最好写清楚

    回复
  • 归雁书

    版本有风险不等于实际能打,这个区分很关键

    回复
  • 海岸拾贝

    现在的自动化工具太猛了,只要没补完就得被扫

    回复
    1. 天蝎暗影

      @ 海岸拾贝 确实,现在很多脚本都是全自动的,只要有个口子就得被盯上。

      回复
  • 疾风豹

    十年前的洞还挂在公网上,想想都头皮发麻

    回复
  • WhimsicalWaffle

    补丁打完不重扫等于白打

    回复
    1. 云朵甜心

      @ WhimsicalWaffle 太真实了,见过补丁装上但服务没重启,扫一遍才发现还在报旧版本 😅 复测这步真不能省。

      回复
  • 赛博幽魂

    最大的坑其实是资产清单根本对不上

    回复