返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

工控系统漏洞分析

当头部一家厂商的漏洞数量(135个)超过2022年全行业总量(96个),当高危漏洞占比从59%跃升至70%,当长周期走势显示2025年漏洞规模已接近2017年的高位区间——工控系统漏洞的态势不再是“逐年微增”,而是结构性回升。东北大学“谛听”网络安全团队基于CNVD漏洞库的长期跟踪数据,对2025年工控系统漏洞进行了从总量、等级、厂商分布到长周期趋势的系统性分析,为工控安全治理提供数据驱动的决策参考。

工控系统漏洞的总量态势与长周期趋势

2025年新增工控系统行业漏洞374个,较2024年的207个增长80.7%,较2023年的119个增长214.3%。从长周期走势看,2015—2025年工控漏洞呈现清晰的“先升后降再回升”三阶段特征。
第一阶段(2015—2020年):漏洞数量总体上升,2020年达到568条的历史峰值。这一阶段对应工业互联网与OT/IT融合推进速度加快,系统规模扩大与复杂度提升带来更多潜在暴露面与潜在缺陷。
第二阶段(2021—2022年):漏洞数量出现明显拐点,2021年下降至152条,2022年进一步下降至96条。这一时期可能与行业安全治理体系尚在演进、漏洞披露渠道调整以及疫情影响下研究活动节奏变化等因素相关。
第三阶段(2023—2025年):漏洞数量进入连续回升阶段,2023年119条、2024年207条、2025年374条。这一回升与行业加快恢复线下生产运维节奏、推动系统升级改造、强化设备互联与业务集成有关;同时,随着工业信息及工业互联网安全政策、标准与漏洞治理流程进一步完善,厂商漏洞管理与披露响应更趋规范化,客观上提高了统计可见性。

漏洞危险等级分布:高危占比持续上升

2025年新增374个漏洞中,高危漏洞264个(70.1%)、中危92个(24.6%)、低危18个(4.8%)。与2024年高危占比约59%、2023年高危占比约54%相比,高危比例连续两年上升。
高危占比上升对行业治理的影响体现在“处置优先级”层面:工控场景难以频繁停机升级,必须建立更明确的漏洞分级与处置优先级机制,将可能具备远程利用条件、可能影响关键生产过程的高危漏洞优先纳入闭环治理。同时,中危漏洞占比仍达四分之一,提示“需要纳入治理但可通过工程化手段缓解”的漏洞广泛存在。

厂商漏洞分布:头部集中效应显著

2025年工控系统行业厂商漏洞数量分布呈现明显的头部集中特征:西门子135个(36.1%)、台达电子工业52个(13.9%)、富士电机、罗克韦尔自动化、ABB、研华科技、施耐德电气等厂商也均存在一定数量漏洞。头部厂商集中度高反映了两个现实:一是市场占有率高的头部厂商产品部署规模大、代码复杂度高,漏洞发现概率相应更高;二是安全研究资源高度集中于主流厂商产品,开源社区和商业安全公司对头部厂商产品的分析投入远高于长尾厂商。
从漏洞治理角度,这一分布特征提示:使用头部厂商产品的企业需要建立更密切的漏洞跟踪与补丁管理机制;监管层面可针对头部厂商推动更细粒度的漏洞披露要求;资产管理者应将厂商分布作为风险评估的输入,优先排查头部厂商产品的已知漏洞在自身环境中的存在情况。

漏洞态势对工控安全治理的启示

2025年工控漏洞数据传递了三个核心信息:第一,工控漏洞披露规模正在回到相对高位区间,安全团队需要重新审视漏洞管理资源的配置;第二,高危漏洞占比的持续上升要求企业从“全量修复”转向“分级处置”,建立与业务连续性相匹配的漏洞响应策略;第三,头部厂商的集中度意味着供应链安全治理需要从“标准普适”转向“重点穿透”,针对关键供应商建立更细粒度的安全要求与验证机制。工控系统漏洞治理的长期挑战在于:如何在“不停机”的前提条件下,将已知漏洞的修复窗口与生产维护窗口有效对齐。
相关报告