文章总结: 文章指出EPSS预测的是漏洞未来30天被利用的可能性而非企业资产失陷风险,不能仅按分数排序。建议分层处理:先核对适用性,再纳入已利用证据与本地可达路径,最后结合业务影响安排修补,并动态更新队列。
综合评分: 85
文章分类: 漏洞分析,威胁情报,安全运营
漏洞利用概率更新了,补丁优先级为什么不能只按分数排?
原创
尼克
尼克
信息安全动态
2026年9月21日 06:00
湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
补丁窗口有限,漏洞清单却不断变长。用一个分数排序,至少能让队列动起来;问题是,排在前面的究竟是最可能被利用的漏洞,还是最需要本企业先处理的风险?
FIRST公布的EPSS更新说明显示,v5于2026年6月15日上线,改进了校准等环节。模型更新值得关注,但它没有把企业的资产和业务自动装进分数里。补丁排序仍需要完成从公开漏洞到本地风险的转换。
这个概率,预测的是什么事件
按FIRST的说明,EPSS估计的是未来30天内,某个漏洞的利用活动被其数据伙伴观察到的可能性。它不是某台服务器在30天内失陷的概率,也不是漏洞造成损失的比例。
这里有三个范围:对象是漏洞,时间是未来30天,事件是观察到利用活动。一个漏洞在外部出现利用,并不自动说明本企业部署了受影响版本,更不说明攻击者能够到达这里的触发入口。
百分位还要单独读。它表达相对于其他被评分漏洞的位置,不等于同样数值的利用概率。例如“第90百分位”表示相对排名,不能改写为“有90%的概率被攻击”。用百分位划出工作队列可以,但交付给业务部门时必须保留这个含义。
图1|概率、相对排名和技术严重性是不同口径,均不能单独代表某台服务器的失陷风险。
模型换代也会改变数值。若更新前后分数发生跳变,需要区分新信息带来的变化与模型校准带来的变化,不能仅凭跳变就宣布现实攻击突然成倍增加。
两个漏洞,为什么较高分的不一定先修
考虑一个明确的假设:漏洞甲的EPSS较高,受影响组件位于一套已验证隔离的测试环境;漏洞乙的EPSS较低,却涉及对外服务的身份系统,并有可靠的在野利用证据。两者均未出现本地失陷证据。
如果只按EPSS排序,甲会排在前面。但对这家企业,乙可能更需要立即处理:入口可达,利用已经发生在现实环境,成功后的影响还可能扩展到其他系统。排序的改变来自本地条件与已有证据,不是因为概率分数失去了价值。
甲能否后排,则取决于“隔离”是否真实。测试环境是否与生产共用凭证,是否能访问重要服务,受影响接口是否另有暴露路径,都需要确认。只看到资产标签写着“测试”,不能作为降低优先级的依据。
同样,没有公网入口也不必然意味着没有利用路径。需要本地权限或内部网络位置的漏洞,可能被已经进入环境的攻击者利用。判断应沿漏洞所需条件检查,而不是把公网暴露做成唯一开关。
把不同信号放在各自的位置
CVSS基本评分描述漏洞技术严重性,EPSS提供短期利用活动的预测,已利用目录则提供已确认利用的事实。三个信号有联系,但回答不同问题。
对本地适用的漏洞,可靠的已利用证据应提高处置紧迫性,不能被一个较低预测分数轻易抵消。反过来,暂未进入已利用目录,也只能说明尚无该目录提供的确认,不能推出不存在攻击。
不要把CVSS分数与EPSS直接相乘后称为“预期损失”。即使计算没有错误,乘积也没有自动获得货币或业务中断时长的单位。要估计损失,还需说明具体事件、资产后果、控制条件和估计依据;缺少这些材料,给出更多小数位只是制造精确感。
更实用的做法是分层处理:先核对产品、版本、配置和触发条件是否适用,再纳入已利用证据与本地可达路径,最后结合业务影响及修补可行性安排顺序。EPSS可以帮助同一层中的漏洞继续分出先后,而不必独自承担整个风险判断。
图2|建议的排期判断顺序。箭头表示逐项补充判断;新证据、暴露或缓解变化后应重新评估。
排序的结果,应当能改变实际暴露
紧急问题未必都能马上打补丁。停机窗口、兼容性或缺少可用修复版本,都会限制操作。此时可以评估厂商支持的缓解措施、收敛入口或临时停用相关功能,但必须验证它们是否真的阻断该漏洞所需的条件。
例如,只有在规则覆盖实际入口、没有可绕行路径,而且相关功能不再可达时,“已隔离”才足以支持暂缓修补。缓解措施没有消除组件缺陷,规则撤销或网络变化后,原来的排期判断可能立即失效。
队列也不能排完就固定。出现新的已利用证据、业务暴露变化、缓解失效或可用补丁时,需要重新判断。已经发现本地失陷迹象的,应转入事件响应;安装补丁只能修复相应入口,不能证明已建立的访问和改动已经清除。
如果本地资产和触发条件尚不清楚,先补齐这部分信息,往往比继续调整分数阈值更能改善排序。条件已经清楚时,再用EPSS帮助分配有限修补能力。最终应减少的是仍可被利用的高后果暴露,而不只是清单上分数最高的几行。
推荐阅读
公众号所有文档下方阅读原文获取
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:信息安全动态 尼克
尼克《漏洞利用概率更新了,补丁优先级为什么不能只按分数排?》