AI 时代漏洞发现与利用趋势

📌 One-Sentence Summary
Google 威胁情报集团的数据显示,AI 正在使漏洞披露和利用率翻倍,并将发现方向转向高风险的远程代码执行(RCE)漏洞,迫使防御方从大规模修补转向基于威胁情报的分类处理和智能体化修复。
📝 Summary
Google 威胁情报集团(GTIG)分析了自 2025 年 1 月至 2026 年 8 月的漏洞披露和利用数据,以评估 AI 对威胁景面的影响。月度 CVE 披露量自 2026 年 1 月的 5,045 个增加到 2026 年 8 月的 10,740 个,尽管原始数量因自动化 CNA 分配而被高估(例如,约 5,000 个 Linux 内核 CVE 且从未观察到利用行为)。高风险披露激增 167%,受到集中供应商周期(如 TOTOLINK 路由器固件、Oracle CPU、Linux 内核驱动)的推动。在野利用从每月约 10.5 次增加到 18 次,但仅有 0.23% 的披露 CVE 曾被利用。零日利用仅略有增长(从 8 次到 11 次),表明威胁行为者 increasingly weaponize n-days rapidly using LLMs。AI 发现的漏洞具有明显不同的风险特征:58% 为中风险,高于 28% 的基线水平;50% 最终导致远程代码执行,高于 26% 的整体水平,反映了自主智能体有意聚焦于关键基础设施。GTIG 还追踪了 2,076 个跨八个架构层的 AI 栈 CVE,发现诸如 LangChain 和 MCP 等编排框架面临 RCE 和命令注入风险。报告建议采用威胀情报驱动的分类处理,而非大规模修补。
💡 Main Points
AI 可测量地加速漏洞发现和利用,但增长主要集中在 n-day 武器化上,而非新型零日漏洞。
月度 CVE 披露量自 5,045 个增加到 10,740 个,利用率从每月约 10.5 次增加到 18 次。然而,零日利用仅从 8 次增加到 11 次,同时高风险漏洞的利用从 2025 年的 28 次增加到 2026 年的 75 次,这表明威胁行为者借助 AI 助力快速武器化已知漏洞。
在缺乏威胁情报背景下,原始 CVE 披露数量具有误导性,因自动化 CNA 膨胀所致。
仅描述中包含 'Linux Kernel' 的漏洞在 2026 年 1 月至 8 月间生成了约 5,000 个 CVE,但从未观察到野外零日利用行为。高风险漏洞仅占所有披露的 3%,因此数量本身并不代表风险。
AI 发现的漏洞具有与常规发现完全不同的风险特征。
AI 发现的 CVE 中 58% 为中风险,高于 28% 的非 AI 发现率;50% 导致远程代码执行,高于生态系统整体的 26%。这反映出自主智能体有意聚焦于关键基础设施和权限边界,而非进行广泛的表面扫描。
利用仍集中在边缘和周界设备上,这些设备是主要的初始访问向量。
边缘和安全设备代表了 14% 的被利用漏洞,其中超过 65% 的边缘漏洞符合高/严重风险评级。对手针对未经身份验证的公共管理接口,以利用企业 EDR 智能体的盲点。
AI/LLM 操作栈本身是一个不断扩大的攻击面,累计 2,076 个 CVE 跨越八个架构层。
单 just 2026 年 1 月至 8 月,就发现了超过 1,500 个与 AI 相关的漏洞。诸如 Flowise、Langflow、LangChain、Dify 和 MCP 等编排和智能体框架面临任意代码执行和命令注入风险,原因是不受信任的工作流序列化和不安全的工具调用。
💬 Key Quotes
AI 不仅在改变漏洞发现和利用的速度,还在改变被发现漏洞的类型和典型风险特征。
2026 年所有披露漏洞中仅有 0.23%(约 1/431)曾在主动利用中被观察到,即每月的几十次而非数千次。
威胁行为者可能会发现使用 LLMs 和 AI 工具自动化分析产品版本、补丁、漏洞披露公告和概念验证 (POC) 代码之间的差异,以快速武器化 n-days,相比发现新零日漏洞更加便捷或高效。
所有 AI 发现漏洞中恰好有 50% 导致远程代码执行(RCE),而生态系统整体仅为 26%。
这次操作性冲突凸显了防御性 AI 智能体正发现威胁行为者积极寻求利用的高影响漏洞。
📊 Article Meta
AI Screening: 90
Featured: Yes
Source: Google Cloud Blog
Author: Google Threat Intelligence Group
Category: 媒体资讯
Language: 英文
Read Time: 13 min
Word Count: 3218
Tags:
资讯与媒体 , 安全 , AI Agent , 渗透测试与安全工具 , Linux
楼主辛苦了,内容很有参考价值。
作者写得真不错,学到了不少。