A נול טאָג וואַלנעראַביליטי איז איינע פון די ערנסטסטע ריזיקעס אין סייבער-זיכערהייט. דאס איז א חסרון וואס קיינער ווייסט נישט דערפון ביז מען ניצט עס שוין אויס.
ווען אנפאלער געפינען און ניצן עס, איז דער רעזולטאט א נול טאָג גווורע, א שטיקל קאוד אדער טעכניק וואס פארוואנדלט יענע פארבאָרגענע שוואכקייט אין אן עכטע סכנה. פאר ווייכווארג און דעווסעקאפס טימס, די נול טאָג וואַלנעראַביליטי עקספּלויץ שאַפֿן בלינדע פֿלעקן וואו רעגולערע סקאַנערס, אַנטיווירוס מכשירים און פּאַטשאַז קענען נישט העלפֿן.
אַטאַקערס רירן זיך איצט שנעל, צילנדיק קאָד, דעפּענדענסיעס, און CI/CD pipelines.
פארשטיין ווי א נול טאָג גווורע אַרבעט, און ווי עס צו דעטעקטירן פרי, איז איצט אַ שליסל טייל פון האַלטן יעדן מאָדערנעם אַנטוויקלונג פּראָצעס זיכער.
וואָס מאַכט אַ נול-טאָג וואַלנעראַביליטי אַזוי געפערלעך
A נול טאָג גווורע נוצט אויס א שוואכקייט איידער דער פארקויפער ווייסט אפילו אז עס עקזיסטירט.
אנדערש ווי באקאנטע חסרונות, איז נישטא קיין פלעק, קיין פאררעכטונג, און אפט קיין פארלעסלעכער וועג עס צו דעטעקטירן ביז נאכדעם וואס דער אטאקע פאסירט.
די שוואַכקייטן באַהאַלטן זיך אָפט אין ווייכווארג ביבליאָטעקן, בראַוזערז, אָדער דריט-פּאַרטיי קאָמפּאָנענטן. אַמאָל זיי ווערן אַנטדעקט, קענען אַטאַקירער זיי שנעל באַוואָפן און פאַרשפּרייטן שעדלעך קאָד דורך טראַסטיד מכשירים און רעפּאָזיטאָריעס.
וועגן דעם, נול טאָג וואַלנעראַביליטי עקספּלויץ קענען זיך שנעל באַוועגן אַריבער צושטעל קייטן און וואָלקן סביבות.
איין איינציקע אפהענגיקייט אין אן אפן-קוואל פראיעקט קען אויפדעקן טויזנטער בילדס איידער איינער באמערקט עס.
פֿאַרשטיין נול-טאָג וואַלנעראַביליטי עקספּלויץ
צו פֿאַרשטיין ווי אַטאַקערס נוצן די שוואַכקייטן, העלפֿט עס צו קוקן אויף די טיפּישע סיקוואַנס פֿון אַ נול-טאָג עקספּלויט:
- אַ פֿאָרשער אָדער אַטאַקער געפינט אַן אומבאַקאַנטן חסרון.
- דער אַטאַקער שאַפֿט עקספּלויט קאָד צו נוצן דעם חסרון.
- די עקספּלויט ווערט גענוצט אין עכטע אטאקעס אדער געטיילט אָנליין.
- די פארקויפער אידענטיפיצירן דעם פראבלעם און ארויסגעבן א פּאַטש.
- זיכערהייט טימז אַרבעטן שנעל צו צולייגן דערהייַנטיקונגען און רעדוצירן עקספּאָוזשער.
פֿאַר בייַשפּיל, IBM X-Force האָט געמאָלדן אַ פאַל וואו אַטאַקערס האָבן אויסגענוצט אַ נול-טאָג שוואַכקייט אין GoAnywhere טעקע-טראַנספער ווייכווארג אין 24 שעה נאָך דעם ווי זיי זענען אַנטדעקט געוואָרן.
דאָס ווײַזט ווי קליין דאָס פֿענצטער איז צווישן ענטדעקונג און עקספּלויטאַציע, מאַנטשמאָל בלויז אַ פּאָר שעה.
די אטאקעס זענען נישט נאר טעארעטיש. זיי האבן שוין גורם געווען ערנסטע שאדן אין enterprise סיסטעמען, אָפֿן-קוואַל ווייכווארג, און גלאָבאַלע צושטעל קייטן.
פאַקטישע ביישפילן פון נול-טאָג אַטאַקעס
נול-טאָג אַטאַקעס זענען שוין נישט זעלטן. זיי פּאַסירן אויף יעדן שיכט פון מאָדערנער ווייכווארג, פון בראַוזערז ביז בויען סיסטעמען און דעוועלאָפּער מכשירים.
די פאלגענדע ביישפילן ווייזן ווי שנעל אנפאלער נוצן אויס אומבאקאנטע שוואכקייטן איידער פארטיידיקער קענען רעאגירן:
- מאָוויט טראַנספער (2023)אַטאַקירער האָבן אויסגענוצט אַ נול-טאָג SQL ינדזשעקשאַן וואַלנעראַביליטי (CVE-2023-34362) אין Progress MOVEit Transfer. דער עקספּלויט האָט דערמעגלעכט גרויס-מאָסשטאַביגע דאַטן גנייווע פון הונדערטער אָרגאַניזאַציעס, אַרייַנגערעכנט באַנקס און רעגירונג אַגענטורן, איידער אַ פּאַטש איז ארויסגעגעבן געוואָרן.
- גוגל קראָום (2025)א נול-טאָג וואַלנעראַביליטי (CVE-2025-10585) אין קראָום'ס V8 דזשאַוואַסקריפּט מאָטאָר איז אַקטיוו אויסגענוצט געוואָרן אין דער ווילדער וועלט. גוגל האָט אַרויסגעגעבן אַ דרינגענדיקן פּאַטש נאָכדעם וואָס ער האָט באַשטעטיקט אַז אַטאַקעס זענען אין גאַנג.
- SolarWinds סופּפּלי קייט אַטאַק (2020)אַטאַקירער האָבן אַרײַנגעשטעלט בייזוויליקע קאָד אין אַ באַגלייבטן ווייכווארג דערהייַנטיקונג פֿאַר סאָלאַרווינדס' אָריאָן פּלאַטפאָרמע, קאָמפּראָמיטירנדיק מער ווי 18,000 אָרגאַניזאַציעס. כאָטש נישט אַן איינציקער עקספּלויט, האָט עס פֿונקציאָנירט ווי אַ נול-טאָג אין דער צושטעל קייט.
- מייקראָסאָפֿט עקסטשעינדזש סערווער (2021, "פּראָקסילאָגאָן"): פיר נול-טאָג שוואַכקייטן האָבן דערלויבט אַטאַקירער צו באַקומען ווייטער אַקסעס צו עקסטשעינדזש סערווערס ווערלדווייד. פּאַטשאַז זענען אָנגעקומען שנעל, אָבער טויזנטער סיסטעמען זענען שוין געווען קאָמפּראָמיטירט.
- זום קליענט (2022)א נול-טאָג עקספּלויט האט ערלויבט ווייטע אַטאַקערס צו דורכפירן קאָד בעת ווידעא רופן אויף נישט-געפּאַטשטע ווינדאָוס קליענטן. דער חסרון איז געווען פּריוואַט געהאַנדלט איידער עס איז געוואָרן עפנטלעך אַנטפּלעקט.
יעדער פאַל ווייזט ווי נול טאָג וואַלנעראַביליטי עקספּלויץ קען זיך פארשפרייטן איבער אפהענגיקייטן, pipelineס, און וואָלקן סביבות אין שעה.
דעריבער זענען זעבארקייט, אנאמאליע דעטעקציע, און פריע ווארענונגען וויכטיג צו אפשטעלן די סכנות איידער זיי פארשפרייטן זיך.
די אינצידענטן ווײַזן אויך אַ פֿאַרשייבונג אין דער אַטאַקירער סטראַטעגיע, פֿון אפגעזונדערטע ענדפּוינט אַטאַקעס ביז דער אינפֿילטראַציע פֿון בילד סיסטעמען, דעפּענדענסיעס און DevOps. pipelines.
נול-טאָג עקספּלויץ אין די ווייכווארג סאַפּליי קייט
מאָדערנע נול-טאָג עקספּלויץ צילן אָפט די ווייכווארג סאַפּליי קייט, נישט נאָר ענדפּונקטן אָדער אָפּערייטינג סיסטעמען.
אַטאַקערס נוצן קאָמפּראָמיטירטע דעפּענדענסיעס, בייזע סקריפּטן, און CI/CD מיסקאָנפֿיגוראַציעס צו באַוועגן זיך אַרויף אין דעם אַנטוויקלונג פּראָצעס.
עטלעכע פון די מערסט פּראָסט אַטאַק פּאַטס אַרייַננעמען:
- פּובלישינג אינפעקטירטע פּעקלעך צו אָפֿן-קוואַל רעגיסטריז.
- אריינשפריצן נול-טאג פּיילאָודז אין נאָך-אינסטאַלירן סקריפּטן.
- אויסנוצן אוממאניטארדע בוי דזשאבס אדער קרעדענצן.
- כיידזשאַקינג לעגיטימע אויפהאלטערס אדער זייערע חשבונות.
טראדיציאנעלע ענדפּוינט מכשירים קענען נישט זען די סכנות ווייל זיי פּאַסירן פריער ווייכווארג לויפט, בעת אנטוויקלונג, בויען, אדער אינטעגראציע.
דעריבער זענען DevSecOps זעבארקייט און אויטאמאטישע סקענען שליסל.
דער לעבנסציקל און דעטעקציע גאַפּ
| פאַזע | אַטאַקירער טעטיקייט | דעפענדער טשאַלאַנדזש |
|---|---|---|
| אויפדעקונג און וואפן-מאסנאמיזאציע | געפינט אַן אומבאַקאַנטן חסרון און בויט אַן אַרבעטנדיקן עקספּלויט איידער עס ווערט אַנטפּלעקט. | קיין באַקאַנטע אונטערשריפט אדער פּאַטש איז נישט פֿאַראַן; די פֿאַרטיידיקער האָבן נישט קיין זעאונג. |
| דיפּלוימאַנט פון עקספּלויט | ברענגען פּיילאָודז דורך פישינג, ינפעקטעד פּאַקאַדזשאַז, אָדער בייזע דערהייַנטיקונגען. | דעטעקציע פאסירט נאר נאך אויספירונג; רעאקציע צייט איז באגרענעצט. |
| פּאַטש און אַנטפּלעקונג | דער פארקויפער גיט ארויס אן אפדעיט און די עקספלויט ווערט פובליק. | סיסטעמען בלייבן אויסגעשטעלט ביז פּאַטשאַז ווערן טעסטעד און דיפּלוייד. |
דער דעטעקציע-גאַפּ איז דער געפערלעכסטער מאָמענט. ווען עס עקזיסטירן נול-טאָג וואַלנעראַביליטי עקספּלויטס און טימז האָבן נישט קיין אונטערשריפט אָדער פּאַטש, קענען אַטאַקירער זיך שנעל באַוועגן. צו פֿאַרמאַכן דעם גאַפּ פֿאָדערט פֿרי דעטעקציע, קאָנטינויִערלעכע מאָניטאָרינג און נאַטור-באַזירטע פֿאַרטיידיקונגען.
די דאַטן הינטער מאָדערנע נול-טאָג טרעץ
לעצטע באריכטן ווײַזן ווי געוויינטלעך און שנעל נול-טאָג טעטיקייט איז געוואָרן:
- די גוגל סאַקאָנע אינטעליגענץ גרופּע (GTIG) געמאלדן 75 נול-טאָג וואַלנעראַביליטיז אויסגעניצט אין דער ווילדערניש אין 2024, א 30 פראצענטיקע פארגרעסערונג פון דעם פריערדיגן יאר.
- וועגן 44 פּראָצענט פון יענע נול-טעג טאַרגעטעד enterprise סיסטעמען ווי VPN'ס, פיירוואלס, און מענעדזשמענט מכשירים, וואס ווייזט אז אנפאלער קאנצענטרירן זיך יעצט אויף הויך-ווערטיקע אינפראסטרוקטור.
- די IBM 2025 סאַקאָנע אינטעליגענץ אינדעקס רעקאָרדעד מער ווי 65,000 וואַלנעראַביליטיז מיט עפנטלעך צוטריטלעכע עקספּלויץ, פילע ווידערגעניצט און איבערגעפּאַקט אין נייע נול-טאָג אַטאַקעס.
די ציפערן ווײַזן פאַרוואָס טימז מוזן דעטעקטירן סימנים פון נול-טאָג וואַלנעראַביליטי עקספּלויץ איידער אַ פּאַטש ערשיינט.
וואָס דער בעסטער נול-טאָג שוץ זאָל אַרייַננעמען
צו באגרענעצן דעם איינפלוס פון א נול טאָג גווורע, פארטיידיקונגען דארפן קייפל שיכטן און א פריע איינשטעלונג אין דעם אנטוויקלונגס-פלוס. א פולשטענדיגער צוגאנג שליסט איין:
- רעאַל-צייט סקאַנינג פון רעגיסטריז ווי npm און PyPI צו געפֿינען סאַספּישאַס פּאַקאַדזשאַז איידער זיי אַרייַן בילדז
- פריע ווארענונג סיסטעמען וואָס מאַרקירן נייע פּאַקאַדזשאַז אָדער פּלוצעמדיקע ענדערונגען אין ארויסגעבער, וואָס קענען סיגנאַלירן אַ נול-טאָג וואַלנעראַביליטי עקספּלויטאַציעס אין דער ווילדער וועלט.
- דעפּענדענסי פיירוואַלז וואָס בלאָקירן אָדער קאַראַנטין ריזיקאַלישע קאָמפּאָנענטן אויטאָמאַטיש
- אנאמאליע דעטעקציע אריבער CI/CD pipelineצו געפֿינען אומגעוויינטלעכע בוי-צייט נאַטור וואָס קען אָנווייַזן אַן אויסגעניצטע דעפּענדענסי
- מיטאַרבעטער רעפּוטאַציע טראַקינג צו דעטעקטירן כיידזשעקטעד אָדער פאַלשע וישאַלטער אַקאַונץ וואָס קען פאַרעפֿנטלעכן אַן עקספּלויט-לאָודעד מעלדונג
- קאָנטינויִערלעכע פּאָליטיק דורכפֿירונג צו פֿאַרהיטן אַז אַנסיכער קאָד זאָל זיך צונויפגיסן אין הויפּט צווייגן
לויט דער נאציאנאלער וואַלנעראַביליטי דאַטאַבייס, זענען מער ווי 29,000 נייע CVEs רעקאָרדירט געוואָרן אין 2024. כאָטש נול-טאָג פּראָבלעמען ווערן ערשט אויסגערעכנט נאָך אַנטפּלעקונג, ווייזט דער וואוקס ווי שנעל שוואַכקייטן דערשייַנען און פארוואס מען שטעלט אפ א... נול טאָג גווורע פריע ענינים.
ווי Xygeni העלפט פארמינערן נול-טאָג עקספּלויטאַציעס
קסיגעני puts פריע דעטעקציע און אויטאמאטישע שוץ אין אייער דעוואָפּס פלאָו צו רעדוצירן דעם פֿענצטער פֿון עקספּאָוזשער צו אַ נול-טאָג עקספּלויט. שליסל קייפּאַבילאַטיז אַרייַננעמען:
- קאָנטינויִערלעכע מאָניטאָרינג פון נײַע און עקזיסטירנדיקע פּאַקאַדזשאַז פֿאַר פריע סימנים פון ריזיקאַליש נאַטור
- An פרי ווארענונג סיסטעם וואָס מעלדט טימז ווען אַ פּאָטענציעל עקספּלויט מוסטער דערשיינט אין רעגיסטריז
- אויטאָמאַטיש בלאָקירן אָדער קאַראַנטין פון סאַספּישאַס דיפּענדאַנסיז אַזוי אַ נול טאָג עקספּלויט קען נישט אַרייַן דיין בילד אַרטיפאַקץ
- אַנאַמאַלי דיטעקשאַן בעת בויען וואָס כיילייץ אומגעריכטע טעקע ענדערונגען אָדער ווייַט רופן וואָס גלייַכן עקספּלויט נאַטור
- רעפּוטאַציע טראַקינג פֿאַר מיינטיינער און ארויסגעבער צו באַמערקן פּלוצעמדיקע ענדערונגען וואָס קענען אָנווייַזן אַ קאָמפּראָמיס
- קאָנטעקסט-באַוואוסטזיניקע פּריאָריטיזאַציע וואָס העלפֿט טימז אויסרעכענען צי אַ דעטעקטירטע פּראָבלעם וועט מסתּמא ווערן אַ נול-טאָג עקספּלויט אין זייער סביבה
Xygeni אינטעגרירט זיך מיט געוויינטלעכע CI סיסטעמען און קוואל קאנטראל אזוי אז איר באקומט די שוץ אן עקסטערע סקריפטן אדער שווערע סעטאפס.
בעסטע פּראַקטיקעס צו צוגרייטן זיך פֿאַר די קומענדיקע נול-טאָג
- טייַנען SBOMs צו וויסן וואָס קאָד און פּאַקאַדזשאַז זענען אין יעדן בילד
- פּין דעפּענדענסי ווערסיעס און אויסמיידן וויילדקאַרדס וואָס לאָזן אַן אומבאַקאַנט פּעקל אַרײַנגליטשן און לויפן אַ נול-טאָג עקספּלויט
- לויפן לייערד סקאַנז: סטאַטישע טשעקס, דינאַמישע טעסץ, און נאַטור מאָניטאָרינג
- אויטאמאטיזירן פּעטשינג און ראָלבעק פּראָצעדורן צו רעדוצירן עקספּאָוזשער ווען אַ נול-טאָג עקספּלויט ווערט עפנטלעך
- באַגרענעצן סודות און פּערמישאַנז אין בילד דזשאָבס אַזוי אַז אַן עקספּלויט קען נישט לייכט עסקאַלירן
- טרענירן טימז צו דערקענען סאַפּליי-טשעין ריסקס און צו רעאַגירן שנעל ווען אינדיקאַטאָרן פון אַ נול-טאָג עקספּלויט דערשייַנען
מכשירים ווי Xygeni העלפֿן אויטאָמאַטיזירן פילע פון די פּראַקטיקעס און רעדוצירן מאַנועלע אַרבעט בשעת פֿאַרבעסערן די דעטעקציע פון אַ נול-טאָג עקספּלויט.
לעצטע געדאנקען: בלייבן איין שריט פאראויס פון נול-טאָג עקספּלויץ
נול-טאָג סכנות וועלן זיך ווייטער אַנטוויקלען. דעריבער מוזן זיך אויך פֿאַרטיידיקונגען ענדערן. באַשיצן ענדפּונקטן אַליין איז נישט גענוג. טימז דאַרפֿן זעבארקייט און שוץ וואָס הייבט זיך אָן אינעווייניק אין קאָד, דיפּענדאַנסיז און... pipelines.
דורך קאמבינירן רעאל-צייט סקענירן, פריע ווארענונגען, און אויטאמאטישע בלאקירן, קענט איר פארקלענערן די שאנס אז א נול-טאג עקספלויט דערגרייכט פראדוקציע. דעטעקטירט פריער, בלאקירט שנעלער, און האלט אייער ווייכווארג סופּליי טשיין איין שריט פאראויס.





