#038
2026-09-20

補丁已經失效:80% 漏洞在官方揭露前就被利用,Web DDoS 半年逼近去年全年

📰 想看更多新聞?
瀏覽完整新聞列表

業界一直相信一條潛規則:漏洞被公開揭露到攻擊者真正拿來用,中間還有好幾天的緩衝,足夠廠商發補丁、足夠運維團隊排進維護窗口。Radware 剛發布的 2026 上半年全球威脅分析報告,把這條潛規則直接畫了叉。

「揭露到首次攻擊」的時間,第一次變成負數

報告中最刺眼的一組數字是漏洞利用的時間軸:2024 年的平均是揭露後 53 天才出現首次實戰攻擊,2025 年縮短到 21.5 天,而 2026 上半年直接跌破零——攻擊平均發生在官方 CVE 公告之前。換句話說,超過 80% 的漏洞是「零日」被利用的:五個漏洞裡有四個以上,等你聽到新聞時,攻擊早就打完了。

過去防禦的標準動作是「追蹤 CVE 公告 → 評估影響 → 搶在攻擊前打補丁」。現在這個流程的第一個前提就不成立了。補丁不再是防禦,只是事後驗收——真正要扛住攻擊的,是補丁出來之前那一段時間你的系統能不能自己擋。

攻擊量同步爆表:半年 ≈ 去年全年的 83%

同份報告的另一面是量。2026 上半年 Web DDoS 攻擊比 2025 上半年暴增 110.6%,半年攔截量就逼近 2025 全年總量的 83%;若下半年維持同速,全年年增幅可能來到 166%。區域上,北美預估是 2026 年成長最快(約 +190%),EMEA 約 +60%、APAC 約 +27%。

值得注意的是「每天每客戶 110 次、509 次」這種數字——DDoS 對多數企業已經不是「發生不發生的問題」,而是每天常態、只是有沒有被打穿的差別。

AI 兩面同時在加速

報告還給了一個讓安全團隊尷尬的調查數據:77% 的企業正在部署 AI Agent,但只有 17.2% 對自家環境裡的 Agent 有完整能見度;超過 70% 的企業內部 API 用量在增加、81.2% 每週都在上線 production API,但只有 6.9% 完整文件化了自家 API。攻擊面在高速擴張,防守方連家底都還沒盤清。

另一邊,惡意 Bot 流量維持高檔——2026 上半年已接近 2025 全年量的 60%,北美佔 50.1%。這些爬蟲與自動化流量不只是資安問題,它們吃掉的 CDN 頻寬與運維成本是實打實的錢(這與我們前幾篇報導的 AI bot 流量、Cloudflare 9/15 起對 AI 爬蟲改預設值,是同一個局面的兩面)。

對你的伺服器意味著什麼

把三個事實疊在一起看:漏洞揭露到被攻擊的時間是負數、每天每支應用一萬多筆惡意交易、攻擊端 24 小時不眠不休。結論只有一個:靠「人看到告警再處理」的防禦速度,已經永遠慢攻擊者一個世代。偵測、阻擋、驗證必須在機器速度上完成,而且要在攻擊發生的同一秒

具體來說就是三件事:第一,邊界上要有自動化的 WAF 與 DDoS 清洗,異常流量在到原站之前就被擋掉,而不是等運維看日誌;第二,要持續的異常偵測,對你的 API 與管理介面建立行為基線,14,000 筆惡意交易裡混著的真實漏洞利用要能被秒級標出;第三,MTTR 要壓到分鐘級——補丁出來的時間你控制不了,但被擋下、被止血的速度可以控制。這正是 AIOps 這幾年從「加分項目」變成「及格線」的原因。

💡 LAFA 觀點

80% 的漏洞在公告前就遭利用,代表「等補丁」這個策略今年正式過期。雷飛數位的做法很簡單:把偵測、阻擋、驗證全部自動化,讓你的防禦在攻擊發生的同一秒反應——因為對手已經不會等人了。