格雷格·艾伦(Greg Allen)是HeroDevs的首席技术官,HeroDevs是领先的安全解决方案提供商,专门用于识别、修复和防止过时的开源软件中的风险。
当Drupal披露CVE-2026-9082时,仅仅48小时内就有利用尝试被报告。这表明了组织面临的新现实,他们依赖开源软件的时间比以往任何时候都少,需要在漏洞被积极利用之前评估风险和做出响应。人工智能正在加速这一转变,通过大幅度提高漏洞发现的速度和规模。随着漏洞发现的加速,企业面临的挑战不再仅仅是识别漏洞,而是确保他们依赖的软件在整个生命周期中保持安全、可支持和可靠。人工智能正在加速威胁的速度,企业难以应对人工智能驱动的工具正在加速漏洞发现,降低了漏洞利用开发的门槛,减少了组织评估风险和做出响应的时间。FIRST最新的行业预测估计,2026年将有近66,000个CVE被披露,这比二月份的预测增加了11%,四月份的披露量比预测的步伐快了46%。FIRST正确地指出,易受攻击的风险并没有以与原始量相同的速度增长,KEV和EPSS的分类可以吸收这种激增。但是,分类和修复假设存在一个补丁。如果软件是基于已结束支持的框架构建的,那么就没有补丁,整个优先级模型在最重要的点上就会崩溃。与此同时,安全团队不能以机器的速度运作。他们仍然需要确定哪些系统受到影响,评估业务风险,测试修复程序,并在不中断运营的情况下部署更新。对于依赖开源软件的组织来说,当业务关键组件已经达到其生命周期的末端并且不再从其原始维护者那里获得安全补丁时,这个挑战变得更加巨大。结果是识别漏洞和实际修复漏洞之间的差距越来越大。组织需要的不仅仅是对漏洞的可见性,他们需要有信心认为他们依赖的软件将在整个生命周期中保持安全和可支持。不支持的软件正在成为企业日益增长的风险许多组织继续运行不支持的开源框架版本,例如Drupal、Spring和AngularJS,因为替换业务关键应用程序是昂贵的、破坏性的,并且通常需要几年才能完成。这种现实与新的监管期望日益冲突。框架如EU网络安全法、DORA、NIS2和PCI DSS 4.0更加强调软件维护、供应链可见性和持续软件支持,使得不支持的软件成为日益增长的合规性和运营问题。由于现代化通常需要几年时间,组织需要在转型过程中保持安全和支持的软件策略。组织需要整个生命周期的可见性,而不仅仅是漏洞可见性大多数组织在识别环境中漏洞的工具上投入了大量资金。这些工具回答了“漏洞在哪里”的问题,但它们并没有解决另一个问题,即“这个软件是否仍然可支持?”回答这个问题需要组织超越漏洞管理。他们需要了解业务关键的开源组件是否仍然被积极维护、即将达到其生命周期的末端或不再获得社区支持,并且需要一个在现代化完成之前保持这些系统安全的策略。企业领导者应该关注三个优先事项: 了解你拥有什么。识别不支持的软件,在漏洞、审计或事件强制执行之前,并了解哪些业务关键应用程序依赖于它。 规划安全的现代化。将生命周期规划纳入采购、开发和现代化策略中,并制定在转型过程中保持软件安全的明确计划。 将软件支持性视为业务优先事项。随着软件生态系统变得更加复杂,长期软件支持应该被视为战略性的业务能力,而不仅仅是工程问题。 人工智能正在改变软件的构建方式、漏洞的发现方式以及组织对威胁的响应速度。然而,企业维护其依赖的软件安全的责任并没有改变。随着人工智能重塑开源安全,成功将取决于将软件生命周期责任视为核心安全能力,而不仅仅是技术考虑。成功的组织不一定是那些修复漏洞最快的组织,而是那些能够自信地在整个生命周期中管理软件风险、保持业务关键应用程序安全和运营的组织,同时以自己的节奏进行现代化。