2026年第2季高風險漏洞揭露量倍增,免驗證遠端利用漏洞同步增加

資安業者Rapid7發布2026年第2季漏洞趨勢分析 ,期間揭露的高風險及重大風險漏洞達8,539項,是去年同期4,268項的2倍;然而,同期確認遭利用並列入美國網路安全暨基礎設施安全局(CISA)已知遭利用漏洞(Known Exploited Vulnerabilities,KEV)清單的漏洞為40項,低於去年同期45項。換言之,高風險及重大風險漏洞揭露量快速增加,但確認遭利用的漏洞並未同步成長。

值得注意的是,高風險及重大風險漏洞增加的同時,可從網路直接利用、且不需身分驗證或使用者互動的漏洞也同步增加。Rapid7統計,第2季共有3,453項新揭露漏洞符合上述條件,較去年同期1,612項增加114%;已有公開概念驗證(PoC)程式碼可用的漏洞,也由153項增至270項,年增76%。

面對這樣的漏洞態勢, 研究人員建議 ,企業不應只依CVSS風險分數安排修補,而要進一步考量漏洞所在系統是否能被攻擊者實際觸及、受影響資產對企業營運的重要程度,以及漏洞在目前環境中的可利用性,再排定修補優先順序。