漏洞评分体系失效:企业安全将面临4大直接后果
Sonatype最新发布的分析报告指出,当前软件生态对漏洞评估的一致性和时效性提出了更高要求,而传统的核心漏洞评分体系已难以满足这些需求。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
网络安全决策者通常依赖漏洞数据来制定防护策略,但提供这些数据的系统正面临严峻挑战。该报告进一步表明,主流漏洞评分体系在应对现代软件供应链风险时,其准确性和响应速度都显露出明显不足。

滞后的评分体系
尽管CVE项目仍是行业公认的基石,NVD(国家漏洞数据库)也持续作为严重性评级的主要来源,但这些工具最初是为软件发布周期较慢的时代设计的。在持续部署、深度依赖组件和自动化开发流程成为主流的今天,原有体系已显得力不从心。
2025年数据显示,64%的开源组件CVE在NVD中缺乏CVSS评分。安全团队不得不在承担高风险与自行填补数据空白之间做出抉择。Sonatype对缺失评分的漏洞进行评估后发现,近半数属于高危或严重级别,这说明缺乏评分往往会掩盖真实风险。
即便存在严重性评分,不同数据源之间也缺乏一致性。统计表明,仅有19%的CVE严重性分类与Sonatype的分析结果相符,62%存在夸大风险的情况,其余则低估了威胁等级,导致实际风险未被及时识别。
延迟的评分拖累响应效率
时效性是另一大缺陷。2025年,漏洞从公开披露到获得NVD评分的平均延迟达6周,部分CVE甚至等待超过50周。而漏洞利用代码通常几小时内就会出现,维护者一般在数日内发布补丁。延迟数周才出现的评分对快速响应几乎毫无价值。
2024年NVD评分输出停滞数月的事件,暴露出评分流程的脆弱性。即便运营恢复后,积压问题仍未得到有效解决。
影响远超安全团队范畴
合规流程默认CVE数据具有完整性,构建系统根据CVE信息决定是否允许组件使用,平均修复时间等战略指标也依赖可能失真的严重性分级。
近期软件供应链事件(如Log4Shell和XZ Utils)清晰展现了这些缺陷。在这些事件中,社区往往在最新评分发布前就已理解威胁并实施缓解措施。当前的威胁环境需要快速研判能力,但现有体系并非为此设计。
Sonatype首席技术官Brian Fox指出:"CVE项目从未考虑现代软件开发的规模和速度需求。这已是开源领域不争的事实,在AI时代更为凸显。漏洞情报必须从索引历史数据,转向实时洞察实际运行环境中的风险。"
数据质量问题的根源
报告揭示了导致不一致性的多重原因:部分维护者为图省事发布宽泛的影响版本范围;有些则直接排除已停止支持的旧版本,尽管许多组织仍在使用这些版本。
研究人员也可能在快速发布CVE后不再跟进。一旦获得漏洞编号,就缺乏动力去完善版本范围或评分细节。这些看似微小的疏漏累积起来,最终导致系统性偏差。
相关攻略
安全研究员 Hung Nguyen 发现,这一漏洞链揭示了应用程序处理嵌入式文件指令时存在的持续性风险。 开发者广泛使用的文本编辑器 Vim 近日曝出一个高危安全漏洞。该漏洞允许攻击者通过诱骗用户打
Anthropic新模型 "Mythos "因涉及 "网络安全 "能力跃升的表述,引发网络安全板块盘集体抛售,但伯恩斯坦研究随即发出澄清:投资者误读了这一信息,这既不代表Anthropic进军网络安全软件市
3月30日消息,近日上海一女子分享离奇经历:自己深夜熟睡期间,名下某知名生活服务平台账号,竟自动在他人帖子下方留下评论,内容仅简单一句 “有 wifi 吗?”。当事人事后回忆,从未刷到过相关帖子,对
F5公司已发布解决方案指南,强烈建议各组织立即遵循最新缓解步骤。 美国网络安全和基础设施安全局(CISA)已将新披露的F5 BIG-IP系统漏洞纳入其已知已利用漏洞(KEV)目录,警告该漏洞正在真实
智通财经APP获悉,美股网络安全板块周五集体承压下行,CrowdStrike(CRWD US)、Palo Alto Networks(PANW US)和Zscaler(ZS US)股价均下跌逾5%,
热门专题
热门推荐
角色与光锥适配深度解析 为队伍挑选合适的光锥,往往能起到画龙点睛的作用。今天,我们就来深入聊聊几款功能各异的光锥,看看它们如何与特定命途的角色产生化学反应。 酣战如始 1 属性与适配角色:作为同谐命途的光锥,其核心属性集中在速度与能量恢复上。这无疑是那些专注于辅助队友、提供团队增益角色的优质选择。
什么是对冲? 加密货币市场的价格变化,向来以快速剧烈著称。上午还在上涨的资产,下午就可能面临回调。在这种高波动的环境下,交易者们自然会寻求一种方法来保护自己的资金免受冲击。这种方法就是对冲——一种旨在降低风险、提升投资组合稳定性的核心策略。简单来说,对冲的核心逻辑在于:当你持有的主要加密货币资产价值
荣耀平板PC化升级计划公布,将带来PC交互、PC级应用支持等特性 三月十号,荣耀的一场重磅发布会,揭开了其平板产品线战略升级的序幕。在荣耀Magic V6旗舰新品发布会后,荣耀终端股份有限公司全场景产品线的负责人,@荣耀潇哥,进一步分享了一项备受关注的“平板PC化升级计划”。 在分享中,@荣耀潇哥清
5 分钟充好,9 分钟充饱,比亚迪闪充补上新能源转型最后一块拼图 “没有人比我们比亚迪更懂电池。”这句在发布会上掷地有声的口号,背后是实打实的技术突破。前不久的比亚迪“闪充中国改变世界”发布会上,王传福总裁正式揭晓了第二代刀片电池与配套的闪充技术,一组数据瞬间引爆了行业: 从10%到70%电量,只需
IT之家 3 月 31 日消息,OPPO K15 Pro 系列手机已官宣将于明日 14:30 正式发布。IT之家注意到,OPPO K15 Pro 手机已现身正式,并公布了核心配置信息,IT之家附如下





