CISA仍在呼吁软件供应商采用安全设计(SBD)开发实践,并表示其最新审查显示,长期存在的漏洞类别仍是被利用最多的。
该机构审查了2024年和2025年的弱点,发现大多数获得CVE并进入已知被利用漏洞(KEV)目录的漏洞属于几十年前就应该解决的旧缺陷。
CISA表示,注入相关漏洞,如跨站脚本(XSS)(CWE-79)、操作系统命令注入(CWE-78)和SQL注入(CWE-89),在2024-2025年的CVE和KEV记录中都是最常见的。
这些漏洞还包括供应商未能在其代码中适当缓解不当输入验证(CWE-20)而引入的缺陷——这是KEV目录和CVE中最常见的弱点类型。
CISA在审查中表示:“威胁行为者继续成功,部分原因是简单、可预防的软件弱点仍未得到解决。解决根本问题将消除当今最常见妥协中的很大一部分。”
读者可能还记得两份MITRE报告,这些报告自发布以来经常被引用和重新审视。
2007年的一份报告审查了该组织所称的“不可饶恕的漏洞”,另一份2023年的报告提到了“顽固的弱点”,这些发现继续在现代数据中频繁出现。
CISA表示,2024年,CVE列表上10个最常见的CWE中有7个属于MITRE的“顽固弱点”。
同样,KEV目录上10个最常见的CWE中有7个(占该列表所有漏洞的41.5%)也是顽固弱点。
而且,前五大KEV中有三个也源于未修复的漏洞,CISA表示这一发现证明了“这些弱点如何可靠地转化为现实世界的利用”。
作为参考,这三个是输入验证不当(CWE-20)、路径遍历(CWE-22)和操作系统命令注入(CWE-78)。
2025年的数据遵循类似模式,CISA表示,前十大CWE中有七个仍被认为是2007年的“不可饶恕”漏洞。
它说:“今天的前十大CWE中有三个在近二十年前就会被视为‘不可饶恕’。
它们今天的持续存在表明,问题不是技术性的,而是组织文化、开发人员工作流程以及安全设计采用方面的系统性差距。”
对于那些不记得19年前发表的论文的人来说,不可饶恕的漏洞是指那些由于常见、有据可查的错误而存在,具有“明显”攻击路径,利用简单,攻击者可以在几分钟内找到漏洞的漏洞。
同样的发现也可以在CISA的风险和漏洞评估(RVA)中找到,这是该机构对真实组织进行的免费渗透测试,以改善其安全性并更深入地了解美国更广泛的网络格局。
2024年的评估显示,内存安全和输入验证不当漏洞是最可靠的利用途径,占2025年KEV条目的16.7%。
注入漏洞在CVE中也很常见,尽管这些漏洞在现实世界中较少被利用,尤其是针对网络成熟的组织。
为了解决这一普遍问题,CISA再次建议组织采用SBD实践,消除那些在几十年前就被认为构成持续威胁的顽固漏洞类别。这最终归结为供应商帮助防御者减轻安全负担。
与其发布继续膨胀到创纪录规模的补丁包,不如一开始就负责任地构建软件。
在CISA看来,这意味着为客户“拥有安全成果”,消除所谓的顽固和不可饶恕的弱点,并改进配置、监控和更新的自动化。
软件购买者应只选择满足这些要求的供应商,并确保他们拥有软件物料清单(SBOM)以跟踪供应链风险。
CISA表示:“组织必须从应对威胁行为者转向修复这些行为者已知利用的根本缺陷。更强大的网络安全始于安全设计的软件。这需要优先考虑漏洞,并跨行业和政府进行合作。
最后,它需要领导层的关注,将网络风险理解为业务风险、国家安全威胁和运营韧性的障碍。”®