根据VulnCheck周三发布的报告,过去一年中,虽然仅有不到1%的软件漏洞在野外被实际利用,但这些漏洞的武器化速度和规模均超过了以往任何时候。

研究人员在2025年追踪到超过14,400个与约10,500个唯一CVE相关的漏洞利用,较上一年增长了16.5%。这一增长中,很大一部分与AI生成的PoC(概念验证)代码有关。不过,研究人员提醒,这些AI生成的代码中许多并不具备实际功能。

该结果凸显了安全团队在确定哪些威胁最严重、需要优先调查时所面临的困难。威胁组织正日益能够在网络防御者应用安全补丁或采取其他缓解措施之前,就完成漏洞的武器化。

“防御者长期以来一直将公开可利用的漏洞代码视为重要的风险信号,”VulnCheck安全研究副总裁Caitlin Condon对Cybersecurity Dive表示。

Condon指出,研究显示,大量AI生成的信息正在给防御者带来困扰,使他们难以判断哪些是真正的威胁,哪些可以忽略。

与勒索软件相关的CVE中,超过50%最初是通过零日漏洞被识别的。

React2Shell(追踪编号为CVE-2025-55182)是2025年的头号漏洞,已知漏洞利用数量达到236个。

一个Microsoft SharePoint漏洞(追踪编号为CVE-2025-53770)拥有36个已知漏洞利用。