Proofpoint:2026 漏洞利用"老剧本新 CVE",12 个在野 CVE 比 CISA KEV 多 4 个,邮件成初始入侵载体

TL;DR — 本文译自 Proofpoint Emerging Threats Team 2026-05-27 发布的《More CVEs, Same Playbook: 2026 Vulnerability Exploitation in the Wild》。2026 年 CVE 数量因 AI 辅助发现而激增,但攻击者利用手法未变:抢 PoC、链式利用、邮件投递。Proofpoint 遥测识别出 12 个在野 CVE,比同期 CISA KEV 多 4 个。

漏洞数量激增,利用手法不变

NIST 数据显示 2026 Q1 CVE 提交量同比近 +1/3,全年预计发布 5.5–6 万个;AI 辅助漏洞发现让 Frontier 模型能以"机器速度"翻出 bug。但 Proofpoint 指出:攻击者并未发明新战术,而是在公开概念验证(PoC)出现后立即劫持,链式复用既有技术。利用窗口从"披露后数周"压缩到"48–72 小时"。

12 vs 8:与 CISA KEV 的 4-CVE 差距

Proofpoint 全球 5000+ 网络传感器在 2026 年至今分析超 300 万条告警,识别出 12 个不同 2026 CVE 被主动利用;而截至 2026-05-15 的 CISA KEV 目录仅收录 8 个。未上 KEV 的 4 个在野利用 CVE 包括:Ivanti EPMM 两个零日认证绕过(CVE-2026-1281 / 1340)、Cisco Catalyst SD-WAN 认证绕过(CVE-2026-20182)、Linux 内核提权(CVE-2026-31431)。网络规模遥测通常比 KEV 正式收录早 2–4 周——仅依赖 KEV 排优先级,会留下真实的防御盲区。

邮件成初始入侵载体:两个被武器化的 CVE

CVE-2026-21509(Microsoft Office RTF/OLE 远程代码执行):2026 年 1 月公开披露后 24 小时内被俄罗斯关联组织 TA422(APT28)武器化,用高仿真机构信笺、双语格式、部委印章的恶意 RTF 文件定向乌克兰政府及欧洲防务/交通/外交实体,最终投放 NotDoor Outlook 后门与 Covenant Grunt,C2 借 filen.io 等云存储混入正常企业流量。

CVE-2026-21510(Windows Shell 保护机制失效):被朝鲜关联组织 TA406(Opal Sleet)在 3–4 月两波战役中与 21509 链式利用——签证/外交主题社工诱饵 → RTF 触发 21509 → 内嵌 OLE 为 LNK → 执行后发起 WebDAV 连接下载二次 LNK → 调用 21510 绕过 Shell 安全控制执行 DLL。下游 payload 与 TA422 链不同基础设施,但复用同一对 CVE,正是"延迟修补风险"的教科书案例。

缓解:用"利用信号"替代"KEV 排队"

Proofpoint 的建议对邮件系统运维直接可用:边界暴露面 CVE(认证绕过/RCE)一旦有 PoC 即按高优处置,用 IPS 规则预防,不要等 KEV;政府、防务、交通、关基视月度补丁为紧急,加注册表加固;把 AI 开发工具(如 Marimo RCE、LiteLLM SQLi)视同传统 Web 暴露面监控;PoC 公开 48–72 小时内必被尝试,据此设 SLA。所有针对 Proofpoint 客户的此类邮件均在投递时被阻断。

参考来源(本文译自以下原文)

  1. Proofpoint Emerging Threats Team. "More CVEs, Same Playbook: 2026 Vulnerability Exploitation in the Wild". 2026-05-27. https://www.proofpoint.com/it/node/146655
  2. CISA Known Exploited Vulnerabilities (KEV) Catalog. https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  3. MITRE ATT&CK T1566 (Phishing) / T1190 (Exploit Public-Facing Application). https://attack.mitre.org/
← 返回行业资讯列表 更多安全威胁资讯 →