Verizon DBIR 2026 的主要發現:當弱點修復的速度變慢,但刺探利用的速度卻變快時
2026 年 Verizon 資料外洩調查報告 (DBIR) 揭示了一個令人擔憂的趨勢:弱點刺探利用已成為首要的初始存取途徑,而補救率卻在惡化。
關鍵提要
- 弱點刺探利用已成為資料外洩的主要初始存取媒介,在研究期間佔資料外洩事件的 31%。
- 安全團隊的修補程式更新工作越來越延宕,過去一年中修補程式更新的平均時間增加了 11 天。
- 隨著 AI 推動的工具不斷提高弱點發現和弱點刺探利用的速度和數量,曝險管理能透過持續評估攻擊破綻、排定風險的優先順序以及協調安全弱點的自動修復,協助企業跟上腳步。
什麼是 Verizon DBIR 報告?
Verizon 年度 資料外洩調查報告 (DBIR) 自 2008 年首次發布以來,已協助企業瞭解不斷演變的網路威脅。在 2026 年版中,Tenable Research 就漏洞可利用性和漏洞修复趋势再次提供了丰富的数据。今年的发现结果描绘了一幅严峻的图景: 與去年相比,企業面臨來自 Cybersecurity and Infrastructure Security Agency (CISA) 公布的已知被利用弱點 (KEV) 目錄中「必須修補」的弱點數量顯著增加。
漏洞披露与修复之间日益扩大的缺口,是当今网络安全领域最紧迫的挑战之一。安全團隊已經不堪重負,既要應對不斷增加的弱點數量,又要應對修補程式管理方面時間不足的問題。這一現實突顯出企業對全方位曝險管理的迫切需要,這是一種策略性、由 AI 驅動的先發製人安全方法,旨在透過不斷評估攻擊破綻、排定風險的優先順序以及協調安全弱點的自動修復工作,協助企業降低網路風險。
Verizon DBIR 2026 概述與分析
2026 年 Verizon DBIR 研究發現,弱點刺探利用是首要的初始存取途徑,佔研究期間資料外洩事件的 31%。更令人担忧的是,修复时间的中位数从 32 天增加到了 43 天,增加了 34%。今年的发现结果描绘了一幅严峻的图景: 由于企业的修复速度不断滞后,漏洞数量仍在滚雪球般增长。
CVE 數量的爆炸性增加仍在繼續,而 AI 將加速此進程
弱點情勢持續呈現爆炸性成長,目前 CVE 計劃已提報超過 351,000 個已註冊的 CVE,而有超過 21,500 個 CVE 在 2026 年已保留。 我们即将迎来又一个创纪录的 CVE 数量,这股漏洞洪流让人手本就捉襟见肘的安全团队陷入了极度窘迫的境地。随着补丁修复中位时间的拉长和漏洞利用时间的压缩,攻守双方在披露与修复之间的这场赛跑中,攻击者已然胜券在握。
这种局面恐怕即将急剧恶化。網路安全社群越來越重視 AI 推動的弱點發現工具 (像是 Anthropic 的 Claude Mythos),它能夠以前所未有的速度和規模自動識別程式碼庫中的安全缺陷。尽管此类工具对防守性安全团队颇具吸引力,但还暗含一个转折点:如果 AI 发现漏洞的速度超过了企业修复补丁的速度,那么本已不堪重负的补丁重担,恐将变得彻底无法收拾。
这种 AI 驱动的加速偏偏发生在最糟糕的节骨眼上。企業已難以修復弱點,Verizon 資料外洩調查報告發現,各家企業僅僅成功修復了 26% 的 KEV 弱點。令人更为忧心的是,DBIR 指出,2025 年需要修复的 CISA KEV 漏洞数量激增近 50%,安全团队承受了更大的压力。
如果 AI 模型開始用新發現的弱點淹沒 CVE 資料庫,或甚至更糟的是,如果攻擊者在防禦者做出回應之前,利用這些模型找到並刺探利用零時差弱點,那麼當前的修復危機很可能會升級為以修補程式為基礎的傳統防禦模型產生系統性的潰敗。
曝險管理勢在必行
虽然漏洞利用事件凭借头号入侵途径占据了新闻头条,但它仅仅是暴露风险问题的冰山一角。DBIR 特別強調憑證濫用是另一個重要的威脅媒介,這一點也突顯出弱點並非孤立存在。凭据被盗可将一个中等严重性的漏洞转变为一个重要的攻击路径,而暴露的配置则可为攻击者提供利用未修复系统所需的访问权限。
這種曝險相互關聯的特質突顯出為什麼越來越多的企業正在採用全方位的曝險管理。 在当今的威胁形势下,了解并应对包括身份风险、配置错误、过度权限和漏洞资产在内的完整攻击面,对于降低数据泄露风险至关重要。
AI 驱动的漏洞发现技术的兴起,使得暴露面管理变得至关重要。随着 AI 工具加速了漏洞识别的进程,企业决不能采用修复速度加数量的打法。相反,企业必须专注于在自身特定环境的上下文中,理解与修复那些真正严重的漏洞。一个存在于隔离系统中、无凭据暴露且访问控制严格的新发现漏洞,其风险远低于一个暴露在互联网资产上、身份验证较弱的旧 CVE。Tenable One 曝險管理平台既提供了做出這些關鍵優先排序決策所需的背景框架,也提供了 AI 加速發現弱點的時代中所需的代理型協調引擎,以加速修復工作。
DBIR 報告期間值得注意的資料見解
Tenable Research 在研究数据趋势时,我们的团队决定将 CVE 按产品类别进行归类,并比较哪些类别中的未修复资产比例最大。在分析中,我们重点关注 KEV CVE,因为这些是已知已被利用,也成为攻击者目标的漏洞。
如下图所示,受开发工具类漏洞影响的资产,其未修复率最高,紧随其后的是虚拟化/虚拟机监控程序缺陷,以及远程监控与管理 (RMM) 类缺陷。雖然不同產品類別的修復過程可能有所不同,但幾乎所有產品類別的未修復率都超過 50% 的整體趨勢,這表明了企業仍難以修復弱點。

同樣地,我們查看了資產未修復的平均天數,並將其與 DBIR 報告期間內影響該類別的 CVE 數量進行了比較。

Tenable 的資料分析進一步證實了 Verizon DBIR 報告中強調的嚴峻現實:企业在修补已知和已遭利用的漏洞方面花费的时间越来越长,同时需要立即采取措施的漏洞数量却在迅速增加。
DBIR 調查結果
2026 年 DBIR 調查結果令人警覺,但對網路安全第一線人員來說並不意外。研究資料證實了許多安全團隊每天都會遇到的情況,也就是:修補工作負擔的成長速度,超過企業能夠應對的能力。由於弱點刺探利用已成為首要的初始存取途徑,且修復弱點的平均時間持續攀升,攻擊者的速度與防禦者的應變速度之間的差距正在擴大。
企业必须采用以暴露风险为中心的方法,不仅要考虑漏洞是否存在,还要考虑其环境中完整风险上下文:
- 哪些資產面臨曝險?
- 誰擁有存取權?
- 哪些憑證遭到外洩?
- 哪些暴露风险组合会形成最危险的攻击路径?
在 AI 發現弱點的速度比人類修復弱點的速度還要快的時代,瞭解哪些風險才是真正重要的,是唯一可持續發展的道路。
2026 年 DBIR 報告結合 Tenable Research 的資料,為我們深入瞭解當今的威脅情勢提供了寶貴的見解。Tenable 鼓勵安全專業人員閱讀完整的 Verizon DBIR 報告,瞭解當前的攻擊趨勢,並利用這些發現來制定其曝險管理策略。本報告中記載的危機表明,傳統以弱點為中心的模式需要進行根本性的變革,轉向全方位、由 AI 驅動的曝險管理。
找出受影響的系統
Tenable 為 CISA 的 KEV 目錄提供完備的偵測涵蓋範圍,其具備弱點公開後,快速部署的偵測功能。 这种覆盖范围涵盖各种资产类别,可全面了解整个环境中被主动利用的漏洞。在每一個CVE 頁面上,KEV 目錄中的 CVE 都有一個標籤。您可以在我們的 Plugin Pipeline 網頁上瀏覽我們即將推出的 Plugin。
取得更多資訊
歡迎加入 Tenable Connect 上的 Tenable 研究特別行動 (RSO) 團隊,以進一步討論最新的網路威脅。
深入瞭解適用於現代攻擊破綻的曝險管理平台 ─ Tenable One。
深入瞭解
- Exposure Management
- Vulnerability Management
Tenable One
申請示範
以 AI 技術為後盾的全球領先曝險管理平台。
感謝您
感謝您對 Tenable One 有興趣。
我們的人員將盡快與您聯絡。
Form ID: 7469
Form Name: one-eval
Form Class: c-form form-panel__global-form c-form--mkto js-mkto-no-css js-form-hanging-label c-form--hide-comments
Form Wrapper ID: one-eval-form-wrapper
Confirmation Class: one-eval-confirmform-modal
Simulate Success