CNNVD周报收录1883个新增漏洞,AI组件风险升温

周报显示,公开漏洞数量较前期上升,跨站脚本仍是占比最高的类型。除传统操作系统、办公软件和基础组件外,Langflow、Spring AI等人工智能开发组件也进入重点风险列表。整体补丁修复率达到87.31%,但企业仍需解决资产识别不全、补丁优先级不清和AI组件缺少统一管理的问题。

BRIEF / 内容提要

事件与背景

CNNVD第20期周报收录1883个新增公开漏洞,其中超危104个、高危554个;WordPress漏洞数量居首,人工智能组件也出现路径遍历和数据泄露风险。

ASSESSMENT / 风险研判

影响与判断

单周大量新增漏洞说明,企业无法仅凭严重等级逐项响应。真正决定优先级的是资产是否存在、是否暴露、能否利用以及承载何种业务。AI组件进入重点列表,也提示软件成分清单需要覆盖模型编排与开发框架。若资产数据和版本信息不完整,再高的行业修复率也无法转化为企业自身的风险下降。

KEY POINTS / 关注重点

需要关注的信息

  • 本期新增公开安全漏洞1883个,其中超危104个、高危554个、中危1164个。
  • WordPress基金会相关漏洞达到138个,跨站脚本漏洞占新增漏洞总量的8.55%。
  • 人工智能组件涉及路径遍历、敏感数据泄露和文件上传等问题,多个厂商已提供修复。

VERIFICATION / 核验清单

建议优先确认

  • 将周报产品和版本与CMDB、云资源及软件成分清单匹配,确认真实受影响资产。
  • 核对高危资产的公网可达性、业务重要性、可利用条件和现有缓解措施。
  • 检查Langflow、Spring AI等组件是否由正式流程引入并具备持续版本跟踪。

ACTION / 应对建议

企业可采取的措施

  1. 将周报涉及的产品与内部资产清单自动比对,优先确认互联网暴露和高权限系统。
  2. 为超危、高危及已公开利用方式的漏洞建立更短的修复时限和例外审批机制。
  3. 把AI框架、智能体平台和模型服务纳入软件成分清单,持续跟踪依赖版本变化。
CONTACT / 联系我们相拥科技 · 企业安全服务

安全问题,无需准备

无论是漏洞、入侵、勒索病毒、数据泄露,还是系统异常、攻击告警,只需告诉我们发生了什么,以及您目前掌握的信息。
我们将协助快速确认影响范围、分析问题根因,制定处置方案,并持续跟进直至风险得到有效控制。