漏洞月产近千枚,谁还在认真打补丁
微软单月修复974个漏洞创历史纪录,AI正在加速漏洞产出;另一边,Progress ShareFile曝出无认证RCE组合链,文件传输平台依旧是勒索团伙的提款机。补丁供给端在狂奔,企业消化端却原地踏步,产业失衡才是真正的问题。
漏洞月产近千枚,谁还在认真打补丁
月初的补丁日,Microsoft 一次性放出了修复至少 974 个安全漏洞的更新包,创下其历史上单批补丁数量之最。几乎同一时间,Progress 的企业级文件共享产品 ShareFile 被研究人员证实存在一条无需身份认证即可远程执行代码的组合利用链——约 3 万个相关实例正暴露在公网上。
这两件事放在一起看,指向同一个残酷判断:AI 正让漏洞的"生产"速度突飞猛进,但企业测试和部署补丁的能力,依然是那支靠人力驱动的老队伍。供给端在狂奔,消化端在原地踏步。真正的风险,不在漏洞有多少,而在我们跟不跟得上。
📈 AI 下场找洞,补丁月产逼近千枚
安全圈有个老共识:漏洞是"发现"出来的,不是"出现"出来的。现在,发现的速度被 AI 彻底改写了。
Microsoft 本次补丁日修复了至少 974 个漏洞,覆盖 Windows 操作系统及多款支撑软件,是其有史以来规模最大的单次补丁批次。而就在不久前的一次补丁日,这个数字还是 398——其中已经有一个漏洞被证实在野外被主动利用,另有两个在补丁发布前就已被公开细节。
从 398 到 974,中间隔着的,正是 Microsoft 官方承认的那句话:人工智能正在帮助加速漏洞的发现。
这不是微软一家的现象。模糊测试、代码大模型辅助审计、自动化差分分析,这些工具让研究员和厂商自己的安全团队,都能在同样的时间里翻出过去几倍的洞。漏洞的"产能"上去了,公告越来越厚,CVE 编号越滚越快。
但问题的另一面很少有人愿意正面谈:修复是人的活,而且是最难自动化的那种活。补丁打不打、什么时候打、打之前要不要在业务环境里测试回滚方案——每一个决定都要有工程师盯着。微软自己也承认,许多组织已经在为"每月测试和部署如此多修复"这件高强度人力工作而疲于奔命。
据多位接近企业安全团队的人士透露,现在不少 SOC 的周会内容,已经从"讨论哪些漏洞要修"变成了"讨论哪些漏洞实在修不过来"。当漏洞公告从每月几十条膨胀到近千条,安全团队实际上已经从"防守方"退化为"筛选方"。
这就是当前最核心的产业错配:AI 拉高了漏洞供给曲线,但人类运维团队的吞吐量是一条水平线。剪刀差越大,真正危险的漏洞越容易淹没在噪音里。
⚠️ ShareFile 漏洞链:两个洞怎么拼成一把万能钥匙
如果说微软的千枚补丁是"量"的焦虑,ShareFile 的这次漏洞则展示了"质"的杀伤力——两个中等风险的洞,组合起来就是无需登录的远程代码执行。
事情是这样的:watchTowr 的研究人员在 Progress ShareFile 5.x 分支的存储区域控制器(SZC)组件里,发现了一处认证绕过漏洞 CVE-2026-2699,和一处远程代码执行漏洞 CVE-2026-2701。SZC 这个组件的定位很关键——它允许企业客户把数据存放在自有基础设施(本地或第三方云)里,从而对数据保有更强的控制权。换句话说,这里的洞,直接通往企业自己的数据仓。
攻击链的精妙之处在于环环相扣:
第一步,利用系统对 HTTP 重定向处理不当的缺陷,攻击者可以绕过认证直接访问 ShareFile 管理后台;拿到后台权限后,就能修改存储区域配置——文件存储路径、区域密钥等敏感安全参数尽在掌握。有了密钥控制权, researchers 指出的那些原本高门槛的步骤——生成合法 HMAC 签名、提取并解密内部密钥——全部变得可行。最后一步,滥用文件上传与解压功能,把恶意 ASPX 网页后门放进应用根目录,服务器就彻底沦陷了。
值得肯定的是,这是一次标准的负责任披露:watchTowr 于 2 月 6 日至 13 日期间完成发现,Progress 随后发布了 ShareFile 5.12.4 版本完成修复。
| 漏洞编号 | 类型 | 所在组件 | 关键点 |
|---|---|---|---|
| CVE-2026-2699 | 认证绕过 | 存储区域控制器(SZC) | HTTP 重定向处理不当,可直接进管理后台 |
| CVE-2026-2701 | 远程代码执行 | 存储区域控制器(SZC) | 滥用上传与解压功能植入 ASPX 后门 |
| 修复版本 | ShareFile 5.12.4 | — | Progress 在披露后发布 |
暴露面数据同样触目惊心。根据 watchTowr 的扫描,约 3 万个存储区域控制器实例暴露在公网;ShadowServer 基金会则监测到约 700 台可直接公网访问的 ShareFile 实例,其中大部分位于美国和欧洲。两个数字口径不同,但共同说明一件事:这类企业核心数据通道,常年裸奔在攻击者的扫描器里。
🏦 文件传输平台,凭什么成为勒索团伙的提款机
[ShareFile]] 并不是第一个,也大概率不会是最后一个。翻开近年大口径数据窃取攻击的清单,你会发现一个反复出现的物种:企业级安全文件传输产品。
Clop 勒索组织就是这条赛道最凶悍的玩家。它先后利用了多个传输类产品的漏洞,实施大规模数据窃取:
- Accellion FTA —— 老牌文件传输平台,被 Clop 用于大规模窃取客户数据
- SolarWinds Serv-U —— 运维与传输工具,遭定向利用
- Gladinet CentreStack —— 企业文件共享方案,被发现漏洞利用
- GoAnywhere MFT —— 托管文件传输产品,被批量攻击
- MOVEit Transfer —— 影响范围最广的一次,数千家组织的数据被窃
- Cleo —— 同类集成传输产品,再度中招
这张清单本身就是一份产业病理报告。这类产品有三个共同的"原罪":
第一,它们天生就在公网。文件传输的本质就是接收外部数据,不能像内网系统一样藏起来。本次 ShareFile 的暴露数据就是明证——700 台可直接访问的实例,大部分在美国和欧洲。
第二,它们是数据的汇聚点。大中型企业用它来流转合同、财报、客户资料,攻破一个实例等于攻破一条持续输血的数据管道。对以数据窃取为筹码的勒索团伙来说,这里比业务服务器值钱得多。
第三,它们的客户恰恰是补丁管理最慢的那批企业。银行、律所、医疗机构、政府部门——越是数据敏感的行业,变更管理流程越重,补丁上线周期越长。攻击窗口期就这样被组织流程"配合"着拉长。
据多位从事应急响应的人士观察,一旦此类产品漏洞被证实可组合利用,攻击者从 PoC 公开到实际入侵的间隔,往往以天计。而企业侧的补丁部署,经常以周甚至月计。时间差本身就是利润——这就是文件传输平台沦为提款机的底层逻辑。
🔋 补丁经济学失衡,防守方怎么破局
把微软的 974 和 ShareFile 的 2 放在同一张产业图上看,结论会清晰很多。
微软说 AI 帮它找洞,逻辑上没错——找得快,修得也快,厂商的补丁响应周期确实在缩短。但产业链条的末端没有变:每一枚补丁,最终都要由一个人类运维工程师,在一个可能出事的业务系统上,冒着回滚风险把它打进去。这条人工流水线不会因为 AI 而提速,它甚至因为补丁总量暴增而更加拥堵。
所以,防守方必须换打法,而不是换口号:
第一,按"可利用性"排序,而不是按 CVSS 分数排序。 微软 398 个漏洞的那次补丁日里,只有 1 个正在被野外利用——这就是最明确的信号。在野利用、公开细节、组合利用可行,这三类永远排在前面。
第二,把暴露面管理前置。 约 3 万个 SZC 实例暴露公网,这个数字意味着大量企业甚至不知道自己部署了什么。先搞清楚自己有什么在公网上,比追每一条公告更有效。
第三,对传输类产品建立单独的应急通道。 鉴于 Clop 系攻击的历史,凡是文件传输、托管交换类的产品,补丁 SLA 应该按"小时级"而不是"月度补丁日"来设计。临时缓解措施——关闭公网入口、收紧配置权限、限制上传解压功能——都要提前演练。
第四,接受"修不完",然后做取舍。 这听起来不体面,但它是现实。当每月补丁逼近千枚,安全团队的核心能力不再是"全修",而是建立一套能快速判断"哪些不修会出事"的决策机制。
小结
974 枚补丁和一条无认证 RCE 组合链,分别丈量了这场产业变革的两端:AI 正在把漏洞的发现与修复推向前所未有的速度,而企业的消化能力还停留在上一个时代。文件传输平台反复沦为勒索提款机,不过是这个时间差最昂贵的体现。接下来的竞争,不再是"谁找到更多漏洞",而是"谁能在洪流里守住那几条真正会被打的路径"。补丁会越来越多,答案只有一个:把有限的人力,押在正确的优先级上。