柱状图:CISA整改期限中位数从2025年的21天降至2026年的3天
图1:CISA KEV新增漏洞整改期限中位数对比(数据来源:CISA公告、Stingrai统计)

一、一个跑了21天的期限,被压缩到了3天

2026年6月10日,CISA 签发 BOD 26-04《基于风险的安全更新优先级指令》,同时废止了 2021 年的 BOD 22-01 和 2019 年的 BOD 19-02。变化最直观的一个数字:CISA KEV(已知利用漏洞目录)里新增漏洞的整改期限中位数,从 2025 年的 21天 掉到了 2026 年的 3天。

为什么能压得这么狠?看指令里的风险矩阵就明白了。BOD 26-04 规定期限不再是一个固定值,而是由四个问题决定:

  1. 资产是否公网暴露;
  2. 漏洞是否已进入 KEV 目录;
  3. 攻击者能否自动化利用;
  4. 利用后拿到的是部分还是完全控制权。

这几个条件叠加,得到的整改期限从 3 天、14 天、60 天,一直到"下次系统升级时顺手修"不等。实际效果怎样?CISA 自己的数据显示:2026年6月10日至10月1日新增的114 条 KEV 里,91 条(79.8%)带的是 3 天期限,只有 23 条是14 天。绝大多数进了目录就是 3 天。

指令还有一条以前没有的要求:在修高危漏洞之后,必须做一次完整的取证排查,确认系统在打补丁之前是不是已经被入侵。换句话说,"打完补丁"不再等于"处理完了"。

四维风险矩阵决策树:资产是否暴露、是否进KEV目录、能否自动化利用、控制权程度,输出3天、14天、60天三种期限
图2:期限不再固定,由四个问题叠加决定

二、为什么这次要改:攻击速度已经跑到了防守前面

这个指令不是拍脑袋改的,它背后是一组很难忽视的数据。

据 Verizon 2026 年数据泄露调查报告(DBIR),跟踪 13000 多家组织的 KEV 漏洞修复情况,完整修复的只有 26%,中位数是 43 天;到第 28 天仍未关闭的比例是 35%。更扎心的是生存分析给出的结论——不管年份、漏洞总量还是组织成熟度,有 60% 到 70% 的 KEV 漏洞在第 7 天还开着。而 BOD 26-04 给的期限是 3 天。差距摆在这里。

更有意思的是 Mandiant M-Trends 报告里的一个数:平均被利用时间是负 7 天。什么意思?是说很多攻击出现在漏洞还没被公开披露之前。攻击者手里的牌比防守方看到的情报还要早。

另一边,攻击的武器化速度也在加快。Fortinet 的响应团队提到,攻击者最快20 小时就能把一个新漏洞变成可用武器,而防守方修一个已知被利用的漏洞中位数要 43 天。这个 50 倍的速度差,是这次指令改制的直接原因。

还有一个体量背景:2026 年预计新增约 59000 个 CVE,平均每天 160 多个,其中远程代码执行类漏洞同比涨了 130%。任何按"一个漏洞一张工单"的流程跑,都会被这个量级冲垮。

CISA 在 8 月 26 日发布的漏洞复盘里也说得很直白:大多数组织仍然错过 CISA 建议的整改期限。这句话同时说明了紧迫性——连被要求这么做的美国联邦机构都做不到,更别说没人管的企业了。

攻防速度差对比:攻击者最快20小时、平均被利用时间为负7天,防守方中位数43天、新规期限3天
图3:速度差。攻击者最快20小时,防守方中位数43天
暴露面清单与漏洞清单对比:左边974个无法排序的漏洞项,右边少数几个可排序的公网入口
图4:做暴露面清单而不是漏洞清单,收敛之后974个会降到十几个

三、不是每个企业都适用,但它是一份免费的排序方法

这里要说清楚适用范围,避免误导:BOD 26-04 只约束美国联邦民事机构(FCEB),中国国内企业不强制适用。但 CISA 自己在公告里明确鼓励所有组织采用这套基于风险的漏洞管理方法。而且它还有间接影响——联邦采购合同(FedRAMP)要求在 2026 年 12 月 7 日前全面采纳与 BOD 26-04 对齐的漏洞规则,所以凡是要接美国政府业务、给联邦机构供货的供应链企业,迟早会被传导要求。

即便完全不管合规,这套方法对中小企业的价值也很实在,因为它本质上是一个免费的优先级排序逻辑,帮你回答"974 个补丁先打哪个"。具体对照我们上一轮讲过的四层队列,其实是一回事:

BOD 26-04 的判断维度对应你的处理动作
已进 KEV 目录无条件最高优先级,3 天内
公网暴露 + 完全控制权按3 天处理,哪怕还没进 KEV
可自动化利用提前到14 天档
非暴露、影响有限放到 60 天或下次维护窗口

这套逻辑最反直觉、也最有价值的一点是:它明确承认"不是所有漏洞都同等紧急"。过去三十年行业默认"补丁欠账是不好的",而 BOD 26-04 实际上是在说"承认你修不完,把有限精力用在对的地方"。Black Kite 的安全风险策略副总裁 Jeffrey Wheatman 说得更直接:组织应该从"漏洞管理是一个以打补丁结尾的闭环"转向"持续识别并降低攻击者最可能利用的暴露面"。

Darktrace 的安全与AI 战略高级副总裁兼首席信息安全官 Nicole Carignan 给了一个很实用的自查问题:如果补丁晚两周才打上,你的组织知不知道自己是暴露的、正常行为长什么样、能不能识别出异常活动并自主响应或遏制?这四个问题答不上来,那么纠结打补丁的先后顺序意义有限——真正缺的是暴露面可见性。

约束范围与方法论对比:左栏BOD 26-04仅约束美国联邦机构,右栏风险排序逻辑对所有组织开放
图6:借方法不背合规。合规约束别人的,排序逻辑是自己的

四、把这套方法落地到一家20人公司

如果要让 BOD 26-04 的逻辑在中小企业真正跑起来,不需要买任何工具,需要的是三件很具体的事:

  1. 做一张"暴露面清单",而不是一张"漏洞清单"。列出公司对外提供访问的所有入口:公网IP、开放的端口、跑在上面的系统、第三方托管的管理控制台。判断一个漏洞紧不紧急,先看它挂在这个清单的哪一项上。这一步做完,974个CVE里绝大多数会被自动降级。
  2. 把"是否公网可达"作为所有安全动作的第一问句。一个 CVSS 9.8 但跑在完全隔离的内网机器上的漏洞,和一个 CVSS 7.0 但暴露在公网的漏洞,真实的处理顺序往往是后者优先。这条判断不需要任何工具就能做,但它会立刻改变你团队的排期。
  3. 建立"修完要验证"的固定动作。BOD 26-04 新增的取证排查要求,其实对中小企业更重要——因为没人在打补丁前做检查。如果你的机器 9 月还在跑 Windows Server 2012 却一直没有打 CVE-2026-69730 的补丁,现在补丁打上了,并不能证明之前没被利用过。这时候补一次日志和凭据审计,成本远低于出事后再查。

需要说句实话:这里我们不鼓励制造焦虑。IBM 2026 年成本报告里,泄露事件的全球平均成本是 499 万美元(同比涨 12%),但这个数字主要反映的是跨国大企业和特定行业,对广州本地一家几十人的公司并不直接适用。真正值得记住的是另一个数——平均识别并遏制一次泄露用了 247 天,这是五年来首次上升。它说明的不只是攻击变快了,也说明防守方的响应链条在某些环节变长了。这跟补丁快不快其实是两件事,也是为什么"资产清单+优先级"比"补丁数量"更值得投入。

本文关于 BOD 26-04 的期限设定、风险维度与取证排查要求,核对自 CISA 官方公告(2026年6月10日签发,2026年9月至10月的KEV 更新公告)。修复时限与利用速度数据引用自 Verizon 2026 年数据泄露调查报告、Mandiant M-Trends 2026 报告及 Fortinet 相关分析,具体以各机构原始报告为准。需强调的是:BOD 26-04 仅约束美国联邦民事机构,国内企业不强制适用,本文提供的是其排序方法论供参考,不构成合规建议。你所在的企业如果有在野利用风险的资产,可参考我们的勒索病毒应急处理顺序和服务器告警自查建立自己的应急流程。

落地三步流程:先做暴露面清单、把公网可达作为第一问句、修完必须验证
图5:把方法论变成日常动作,三个动作都不需要额外预算