Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1404

零日漏洞利用

审核人Cybersecurity entrepreneur & security researcher

零日漏洞利用 是什么?

零日漏洞利用针对厂商尚不知晓、或尚无补丁可用的漏洞的可用利用代码——对攻击者而言极具价值。


零日漏洞利用会在防御方获得任何官方缓解措施之前,将漏洞武器化。由于没有补丁、没有特征签名,往往也没有公开细节,即便部署了完善监测手段的组织也可能对其毫无察觉。只有当厂商发布修复、且防御方完成部署后,攻击窗口才会关闭;在此之前,该利用会持续攻击每一台受影响的系统。

零日漏洞驱动着影响最深远的入侵行动。Stuxnet(2010)串联了四个 Windows 零日漏洞——包括 LNK 快捷方式缺陷 CVE-2010-2568——从而跨越物理隔离(air-gap)网络并损毁了纳坦兹的离心机。极光行动(Operation Aurora)(2009)利用一个 Internet Explorer 零日漏洞(CVE-2010-0249)攻击了谷歌及数十家公司。FORCEDENTRYCVE-2021-30860)由 Citizen Lab 于 2021 年发现,它利用苹果 CoreGraphics JBIG2 解析器中的整数溢出,通过零点击利用链绕过 iMessage 的 BlastDoor 沙箱,从而安装 NSO Group 的 Pegasus 间谍软件。针对现代手机和浏览器的完整远程利用链,由 Zerodium、Crowdfense 等中间商以数百万美元的价格交易。

flowchart LR
  A[研究人员/攻击者发现漏洞] --> B{是否已向厂商披露?}
  B -->|否| C[零日: 武器化 + 在野利用]
  B -->|是| D[厂商开发补丁]
  C --> E[厂商最终获知遭到利用]
  E --> D
  D --> F[补丁发布]
  F --> G[防御方部署: 窗口关闭 -> N-day]

由于单靠预防无法阻止未知威胁,检测更多依赖于行为分析(EDR/XDR)、利用缓解技术(Intel CETARM PAC/MTE、沙箱)、应用程序白名单,以及严格的最小权限原则,从而让即便得手的利用也只能获得有限的能力。像 CISA 的“已知被利用漏洞(KEV)”目录这样的项目,会在零日漏洞公开后加速补丁的应用。

示例

  1. 01

    Stuxnet(2010)串联四个 Windows 零日漏洞,破坏伊朗的离心机。

  2. 02

    FORCEDENTRY(CVE-2021-30860)——一个用于投放 Pegasus 的 iMessage 零点击零日漏洞。

常见问题

零日漏洞利用 是什么?

针对厂商尚不知晓、或尚无补丁可用的漏洞的可用利用代码——对攻击者而言极具价值。 它属于网络安全的 漏洞 分类。

零日漏洞利用 是什么意思?

针对厂商尚不知晓、或尚无补丁可用的漏洞的可用利用代码——对攻击者而言极具价值。

如何防御 零日漏洞利用?

针对 零日漏洞利用 的防御通常结合技术控制与运营实践,详见上方完整定义。

零日漏洞利用 还有哪些其他名称?

常见的别称包括: 0-day 漏洞利用。

相关术语

另见