
2025年末至2026年初,全球漏洞态势迎来了近十年来最严峻的一次集中爆发。国家信息安全漏洞库(CNNVD)公开数据显示,2025年全球披露漏洞总量突破4.7万个,同比增长18%,平均每天约有130个新漏洞进入公众视野。更值得警惕的是,其中高危与超高危漏洞占比达到33%,比2024年的29%明显提升。这组数字背后的含义很清晰:攻击面不仅在扩大,风险还在向"更容易被利用"的方向聚集。
在这一轮爆发中,MongoBleed(CVE-2025-14847)堪称最具代表性的案例。该漏洞于2025年12月19日披露,CVSSv4评分高达8.7,影响MongoDB从4.4到8.2的绝大多数部署版本。其危害在于允许未经身份验证的攻击者读取未初始化的堆内存,直接导致数据库密码、API密钥等核心凭据外泄。
漏洞从披露到武器化的速度令人咋舌。公开利用代码在12月25日出现,仅仅三天后的12月28日,大规模在野利用就已被确认。即便厂商紧急发布补丁,12月30日的全网扫描仍显示近70%的公网可访问实例处于未修复状态。考虑到全球有超过30万台面向互联网的MongoDB服务器,这个数字意味着数以万计的组织仍在裸奔。
几乎同期,React生态也爆出了名为React2Shell的严重问题。这是一个存在于React服务器组件中的免认证远程代码执行漏洞,攻击者只需构造单个HTTP请求即可执行任意代码,Next.js等主流框架全部受到波及。从披露到广泛利用,同样只用了几天时间。
CISA的已知被利用漏洞目录(KEV)数据进一步印证了趋势的变化。在野漏洞数量从2024年底的1239个增长到2025年底的1484个,增幅约20%。其中Nday漏洞的增长尤其明显,2024年及更早的历史漏洞新增在野利用达到94个,同比增长34%。这说明老漏洞的风险并不会随时间自然衰减,反而会随着攻击工具的进化被重新激活。
AI编程工具的普及是这轮漏洞规模化的重要推手。大量非专业开发者借助AI具备了基本编码能力,但AI模型的训练语料中本身就包含大量历史遗留漏洞、过时加密方案和不安全编程范式。结果是漏洞的产生从"个别人为疏忽"转变为"模型系统性偏差",同一类缺陷可能被批量复制到成千上万个项目中。
对企业而言,应对思路必须从"定期打补丁"升级为"持续暴露面管理"。建议至少做到三点:第一,建立面向公网资产的自动化清点与扫描机制,确保新增高危漏洞能在24小时内定位到具体资产;第二,对数据库、中间件等核心组件实施严格网络分段,例如从互联网侧封禁MongoDB的TCP/27017端口;第三,将补丁窗口从"月度"压缩到"小时级",对KEV目录中的漏洞设置最高优先级。
漏洞永远不会消失,但从披露到利用的窗口期正在被压缩到以小时计算。谁的响应链条更短,谁就能在这场持续的赛跑中少受一次伤。