数据统计来源:信盾数据源
数字不会说谎:漏洞增长正在加速 截至 2026 年 9 月,信盾数据源构建的安全漏洞知识库已收录漏洞 422,707 条,覆盖 CVE、CNNVD、CNVD 三大主流漏洞编号体系(分别收录 39.8 万、29.0 万、13.1 万条)。而真正令人警觉的,是持续抬升的漏洞增长曲线:
2023 年:31,235 条
2024 年:41,173 条(同比 + 32%)
2025 年:50,216 条(同比 + 22%)
2026 年前三季度:71,413 条 —— 第三季度尚未结束,披露总量已超出 2025 年全年总量 42%
仅 2026 年第三季度单季披露量(34,255 条)就超过了 2023 年全年总和。月度披露数据同样陡峭:从 1 月的 5,147 条一路攀升至 9 月的 11,981 条,半年内翻了一倍有余。漏洞披露已经不再是平缓增长,而是呈现加速爆发态势。
不只是数量:高危漏洞占比过半
数量之外,漏洞危害等级的变化更值得警惕。2026 年新披露漏洞中: 高危(HIGH)27,954 条 + 严重(CRITICAL)7,846 条,合计占比约 50%—— 每两条新披露漏洞中就有一条属于高危及以上级别。 全库 CVSS 评分≥9.0 的 “满分级” 漏洞达 46,754 条,≥7.0 的漏洞超过 18.4 万条,漏洞平均 CVSS 6.80。
典型高危漏洞示例
CVE-2024-4947:Linux 内核 netfilter 子系统堆越界写入漏洞(CVSS 9.8),远程攻击者无需身份认证即可执行任意代码,大量服务器、嵌入式设备受影响,属于典型基础设施级严重漏洞。
CVE-2025-23120:TensorFlow 框架远程代码执行漏洞,攻击者构造恶意模型文件即可触发内存破坏,广泛影响 AI 推理、训练平台。
CVE-2025-3888:Web 应用授权缺失漏洞,未做身份校验即可直接访问后台管理接口,属于高频出现的越权类高危漏洞。
CVE-2024-28180:Go 语言标准库 JWT 验证绕过漏洞,大量业务系统依赖该组件,攻击者可伪造身份令牌。
漏洞画像:Web 与内存安全仍是重灾区
基于信盾数据源全库 42 万条漏洞的 CWE 分类统计,威胁版图呈现清晰 “双主线” 特征:
Web 应用层 CWE-79 跨站脚本(45,211 条)高居榜首,CWE-89 SQL 注入(17,199 条)、CWE-352 跨站请求伪造(9,166 条)、CWE-862 授权缺失(9,022 条)紧随其后;按漏洞大类统计,权限 / 越权类问题总量 54,033 条,是数量最多的漏洞类型。
二进制 / 系统层 CWE-119 内存破坏(11,540 条)、CWE-787 越界写(10,464 条)、CWE-125 越界读(8,309 条)三类漏洞合计超 3 万条,这类内存安全漏洞正是 IoT 设备、嵌入式固件最致命的攻击面,极易实现远程代码执行。
受影响最严重的开源项目榜单印证了供应链风险传导特性:Linux 内核(1,144 条)、ImageMagick(650 条)、TensorFlow(428 条)、GPAC(359 条)等基础设施级开源组件长期霸榜。企业系统未必直接编写这些代码,但业务软件、中间件、设备固件几乎都会间接依赖,形成隐蔽的风险传导链。
新增思考:漏洞披露数量剧增,是否与大模型用于漏洞发现相关?
本部分可作为报告独立小节,用于深度分析成因 漏洞披露数量快速抬升是多重因素叠加的结果,大模型赋能漏洞挖掘是重要增量因素,但并非首要原因。
一、驱动漏洞数量上涨的核心原因
开源生态爆发,组件基数持续扩大(主因) 近十年软件开发普遍采用组件化、开源复用模式,软件供应链依赖关系越来越复杂。代码总量、开源项目数量本身高速增长,漏洞的 “样本池” 同步扩大,漏洞绝对数量自然上升。
漏洞挖掘工具链普及(传统核心推手) 模糊测试(Fuzz)、静态代码扫描 SAST、二进制 SCA、符号执行工具持续成熟、开源化。普通安全研究者、厂商安全团队都可以低成本批量跑扫描,发现大量以往很难触及的内存漏洞、固件漏洞。
大模型带来的新增增量 大模型对漏洞挖掘的增益体现在几个方面:
辅助代码审计:快速读懂复杂开源代码、定位可疑逻辑、复现 POC 编写、补丁逆向分析,降低安全研究者门槛;
辅助 Fuzz 用例生成:生成测试样本、构造异常输入,提升模糊测试的漏洞触发效率;
二进制逆向辅助:解析反汇编代码,辅助识别内存错误、边界校验缺陷。
但局限也很明显:大模型很难独立发现全新的 0day 漏洞,更多是放大现有挖掘工具与人的效率,提升已知漏洞模式的检出率,加速漏洞从被发现到公开披露的周期。
披露机制完善、厂商与白帽意识提升 国内外 CVE、CNNVD、CNVD 等编号平台受理流程简化;白帽赏金计划普及,研究者披露漏洞的渠道更通畅,激励更多人提交漏洞;监管合规要求推动厂商主动自查、上报漏洞。
IoT、嵌入式设备、AI 框架新增攻击面 大量固件、边缘设备、AI 框架(如 TensorFlow、PyTorch)快速落地,这类代码质量参差不齐,内存类漏洞密集,新增大量待挖掘代码。
------------------------------------------结束--------------------------------------------------------------------------