近日,360數字安全集團漏洞研究院發布《2026攻防演練必修漏洞清單》,系統梳理了政企單位在國家級攻防演練前亟需關注的679個高危風險入口,并首次將AI基礎設施列為獨立攻擊面。
![]()
清單顯示,隨著大語言模型在企業內部加速部署,大模型API網關、AI工作流平臺、開發框架等新興組件在過去一年集中暴露多條嚴重和高危漏洞,涉及未授權SQL注入、代碼注入、反序列化等類型。此類組件通常部署在企業核心網絡區域并擁有較高系統權限,安全審查往往滯后于功能迭代,一旦被利用,可能導致底層運行環境控制權和關鍵憑據外泄。
報告關注的另一重點是網絡安全設備自身漏洞。防火墻、堡壘機、SD-WAN控制器等安全防護設備被曝出多條嚴重漏洞,涉及身份驗證繞過、命令注入等高危場景。安全設備通常擁有較高網絡權限,一旦被攻破,攻擊方可借此繞過安全策略、篡改配置,甚至關閉告警規則,削弱防守方監測能力。
清單同時揭示,注入類漏洞占比超四成,近三分之一漏洞無需登錄憑證即可利用。供應鏈集中風險持續累積,兩家頭部企業級軟件廠商合計暴露漏洞超160條,OA、ERP等核心業務系統是漏洞密度最高的領域。一條底層框架的漏洞,可同時波及整個行業生態中數以萬計使用相同組件的系統,放大效應不容小覷。
面向即將到來的攻防演練,360建議政企單位建立“事前排查、事中監測、事后固化”的漏洞治理閉環:演練前完成互聯網暴露面梳理和高危漏洞修復;演練中加強對文件上傳、命令執行、異常外聯等行為監測;演練后結合攻擊路徑復盤,持續完善補丁管理和安全策略。
據悉,該清單依托360漏洞情報數據庫,綜合公開漏洞庫、廠商安全公告、威脅情報研究及歷年攻防演練實戰數據形成。基于連續十年支撐國家級網絡攻防實戰演習的經驗,360已將漏洞挖掘智能體融入傳統漏洞研究體系,實現未知漏洞自主發現、已知漏洞自主復現及線索實時入庫,構建從漏洞發現、情報研判到防護響應的閉環。未來,360將持續發揮AI驅動的威脅研判能力與攻防實戰優勢,筑牢政企數字化發展的安全底座。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.