漏洞目录空窗4天后打破单日回录5条全是多年老漏洞

美国网络安全和基础设施安全局(CISA)维护的「在野漏洞目录」KEV,在连续 4 天零新增之后,10 月 8 日一口气回录 5 条,目录总量来到 1739 条。这 5 条的共同点值得注意:全部是 2015 至 2023 年间披露的存量老漏洞——包括 2015 年的 BIND 域名服务组件、2015 年的 ProFTPD 文件传输组件、2016 年的 Apache Struts Web 框架、2021 年的 ONLYOFFICE Docs 在线文档服务器、2023 年的 Strapi 内容管理框架。

老漏洞被重新收录进在野目录,意味着已有实际利用的证据。它们的另一个共性是:都属于企业自己搭在自己服务器上的开源基础设施组件——DNS、FTP、Web 框架、在线文档服务。互联网上长期不升级的自托管服务,仍是当下主要的暴露面。这 5 条的联邦机构修复截止时间统一为本周日(10 月 11 日)。

下一个节点是下周二(10 月 13 日):微软例行补丁日,同时两批 Windows 版本走到停止安全更新,终端侧的补丁与版本盘点等着同周完成。另有一个容易被误读的口径要分清:Windows 10 消费者版的安全更新注册窗口已延长到 2027 年 10 月,而商业版付费扩展安全更新第一年仍止于 10 月 13 日、可以续期——员工家里办公用的旧电脑和公司批量终端,别混在一句话里处理。

对贵州企业意味着什么:贵州诚鑫致达科技建议把这一周过成「两段式自查周」:周日前,把对外提供服务的自建组件盘一遍,DNS、FTP、在线文档服务器尤其要查版本和暴露面;下周二补丁日,再做终端补丁部署与版本盘点,把员工家里的办公旧电脑一并纳入清单。老组件一直没升级不等于没事,目录里这 5 条就是提醒。

信息来源:CISA 在野漏洞目录 KEV 官方数据(2026-10-09 直抓:总量 1739 条、10 月 8 日回录 5 条、修复截止 2026-10-11);微软扩展安全更新官方页面(消费者版注册窗口口径);核验时点 2026-10-09

想获得贴合自身场景的数据管理建议?联系我们,或浏览技术博客获取更多实战经验。

企业存储选型参考|贵州诚鑫致达

小团队起步上手 NAS,群晖机型参考:DS425+ · DS224+ · DS124。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。