攻防演练前应优先处置679个高风险漏洞入口
漏洞数量并不能直接代表处置优先级。清单显示,近一年新增的已知利用漏洞中,严重和高危问题占比突出,部分漏洞无需认证即可触发。企业在演练前应从攻击者可达性、资产价值、漏洞武器化程度和横向移动条件出发,先关闭最可能形成完整攻击路径的入口。
BRIEF / 内容提要
事件与背景
360漏洞研究院整理679个攻防演练重点漏洞,其中严重与高危漏洞占95.7%,AI应用、办公系统、边界设备和远程管理入口成为优先排查对象。
ASSESSMENT / 风险研判
影响与判断
679个条目更适合作为风险筛选底表,而不是平均分配修复资源的任务清单。公网可达、无需认证且已有利用能力的漏洞,应与资产价值和后续横向路径共同判断。若只看扫描器等级或补丁完成率,仍可能遗漏能够直达核心系统的少数入口。演练前的核心目标,是验证高概率攻击链已经被真正切断。
KEY POINTS / 关注重点
需要关注的信息
- 679个漏洞中严重与高危漏洞合计650个,占比95.7%,风险高度集中于关键入口。
- 近一年新增已知利用漏洞160个,其中严重66个、高危50个,未授权可利用漏洞49个。
- SQL注入、命令注入和代码注入合计305个,AI与大模型应用成为新增高价值攻击面。
VERIFICATION / 核验清单
建议优先确认
- 将清单与公网测绘和内部资产数据交叉核对,排除名称相同但版本不符的误判。
- 对无需认证、已有利用代码的漏洞确认入口后可到达的账号、主机和核心业务。
- 复核已标记完成的修复是否经过独立复测,并确认临时缓解措施仍然有效。
ACTION / 应对建议
企业可采取的措施
- 按公网可达、无需认证、已有利用代码和高价值资产四项条件重新排列修复顺序。
- 优先检查AI平台、办公协同、VPN、防火墙、运维系统和远程访问类产品。
- 修复后执行复测并验证攻击路径是否真正中断,避免仅依据补丁安装状态结项。

