開發工具供應鏈觀察:KEV 與 CERT-EU 月報的共同防禦重點
CISA KEV 5 月資料收錄開發工具與套件發布事件;CERT-EU 3 月至 5 月月報也持續記錄 npm、PyPI 與開發工具供應鏈風險。共同訊號是需要保護發布權限、依賴鎖定與建置憑證。
所有公開項目均已通過安全遮蔽與人工發布流程;草稿不會出現在此頁。
CISA KEV 5 月資料收錄開發工具與套件發布事件;CERT-EU 3 月至 5 月月報也持續記錄 npm、PyPI 與開發工具供應鏈風險。共同訊號是需要保護發布權限、依賴鎖定與建置憑證。
CISA KEV 的近期增量出現 SonicWall、Ubiquiti、Cisco 等網路與管理設備;CERT-EU 2025 年回顧也把防火牆、VPN 與網路設備列為高影響入口。兩份官方資料共同支持優先盤點邊界設備。
截至 2026 年 7 月 19 日,本次 88 天 KEV 樣本的 78 項中有 76 項聯邦機關處置期限已到。期限是治理訊號,不證明任何特定資產未修補或已遭入侵。
在 2026 年 4 月 20 日至 7 月 16 日的 88 天窗口中,CISA KEV 官方資料新增 78 項漏洞、分布於 39 個加入日期與 59 個產品名稱。這是目錄增量統計,不是全球攻擊總量。
CERT-EU 以 343 份公開報告整理 2026 年 3 月情勢,供應鏈事件、身分與郵件風險、破壞性活動及已遭利用漏洞同時出現。
CERT-EU 的 2025 年回顧指出,漏洞利用與邊界設備仍是重要入侵面,並提出釣魚抗性多因素驗證、敏感通訊端對端加密等優先建議。
CERT-EU 公開的威脅情報框架說明如何界定惡意活動、組織生態系、威脅類別、信心水準、歸因與評分,適合用來檢查報告是否把觀察、推論與結論混在一起。
CERT-EU 以 366 份公開報告整理 2026 年 4 月情勢,涵蓋開發套件供應鏈、公開控制系統、DDoS 執法行動與重要漏洞。
CERT-EU 以 325 份公開報告整理 2026 年 5 月情勢,指出開源套件供應鏈事件持續,未修補 Exchange 伺服器與遭濫用的更新機制仍是重要風險。
CERT-EU 以 366 份公開報告整理 2026 年 6 月情勢,涵蓋身分釣魚、邊界設備利用、惡意開發工具外掛及已遭利用漏洞。