为什么旧漏洞仍在2026年高频被扫描?

1 人参与

旧漏洞在2026年仍然频繁被扫描,根本原因并非漏洞本身的新颖度,而是资产持续暴露、版本遗留以及补丁部署的断层交织形成的攻击面。F5 基于蜜罐传感器的 2026 年 6 月报告显示,当月网络攻击活动比前月上升 55.5%,其中多数高热度漏洞早在 2024 年前已公开,甚至包含十年以上的缺陷。这表明,只要旧技术仍在边界广泛部署,自动化扫描工具就会不断寻找其遗留实例。

从具体案例看,PHP 的 CVE‑2024‑4577、CVE‑2017‑9841 以及 microsoft Exchange 的 ProxyLogon 均进入热点前十。它们之所以被重复探测,首先是对外的 PHP 入口、未清理的测试依赖或历史邮件节点仍然可达;其次是补丁虽已发布,但实际部署不完整或管理面仍然暴露。F5 BIG‑IP 设备的 iControl REST、tmsh、SSL/TLS 等模块同样存在补丁缺失,若仅凭设备型号判断安全状态,容易产生误报或漏报。

针对上述根本原因,专家建议的防御路径包括:

  1. 资产清单化:建立完整的边界资产清单,标注公网可达性、业务重要性和责任人。没有清单,任何扫描结果都难以形成闭环。
  2. 分层暴露检测:先获取版本、补丁记录和开放接口信息,缩小范围后再进行受控验证。对 Web 应用重点审查 PHP 运行方式、依赖清单和历史发布目录;对安全设备则分别记录“设备版本”“已安装补丁”“启用模块”。
  3. 授权受控验证:在书面授权、维护窗口和低频率策略下使用如 Nessus 等具备相应插件的扫描器,确保测试不影响业务并区分“版本存在风险”“配置满足暴露条件”和“已验证实际影响”。
  4. 补丁与下线并行:对可升级的系统及时应用供应商补丁;对无法立即升级的旧版或临时节点,必须下线或通过访问控制、反向代理隔离,并记录例外原因与替代控制措施。
  5. 持续监控与复测:监控异常探测流量,结合来源、目标资产重要性进行关联分析;补丁安装后必须重新扫描并核对日志,确保防护规则同步更新。

只有将资产可见性、补丁覆盖率和管理面隔离三者统一治理,才能从根本上削弱旧漏洞被高频扫描的循环,实现渗透测试向长期防御的真正转型。

参与讨论

1 条评论
  • Bubble Dweller

    资产清单不做,扫描结果确实很难闭环

    回复