跳到正文
世界时间EU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

关于人工智能与技术的门户事件 · 分析 · 访谈 · 技术背景

搜索
直播
›

谷歌GTIG:8月漏洞披露达10740个,AI加速漏洞利用

谷歌威胁情报小组周三表示,1月至8月每月漏洞披露数量翻了一倍,上个月达到10740个的峰值。如今发现漏洞和把漏洞变成武器的工作,很大一部分由AI代理完成。

科技分析林晓雯发布: 2026年9月30日4 分钟阅读资料来源 11
谷歌GTIG:8月漏洞披露达10740个,AI加速漏洞利用

这个数字来自GTIG于9月30日发布的报告。据The Record报道,1月披露数量为5045个,7月和8月均超过1万个。这八个月里披露并被利用的不同漏洞数量,已经超过2025年全年的总数。今年已有141个漏洞被利用,去年为127个。

GTIG的定性比标题数字更重要。研究人员称,2026年的增长"源于高风险漏洞在野外的快速、有针对性的武器化,而不是新零日漏洞的大量涌现"。换句话说,攻击者把已修补的漏洞变成可用攻击的速度在加快。

GTIG高级分析师凯莉·范德利对The Record表示,团队预计AI辅助的漏洞发现和利用在中短期内会继续增长。报告认为,威胁行为者用大语言模型把产品版本、补丁和披露公告与概念验证代码做比对,比寻找新的零日漏洞更有效率。

一个漏洞,六个团伙,七天

报告给出的实例是CVE-2026-1731,这是BeyondTrust软件中的一个漏洞,美国联邦网络防御人员在2月标记了它。GTIG称,该漏洞由一个名为Hacktron AI的第三方研究代理自主发现。公开披露后四天内,一个威胁团伙就开始利用它,七天内又有五个团伙跟进。利用后的活动包括权限提升、数据外泄,以及名为SNOWLIGHT、SPARKRAT的次级载荷和挖矿程序。

这个顺序才是关键:自主代理发现漏洞,补丁发布,攻击者在几天内利用这个时间差。研究人员称,今年许多披露来自少数几家厂商,包括路由器固件厂商Totolink和Oracle。

GTIG的数据与几个开源项目推出自有工具在同一周出现。9月30日,Archestra发布了OpenAPPA,这是一个确定性护栏层,位于代理与其工具之间,用TOML编写的声明式策略检查每一次调用。该项目自己的基准测试称,在1320次评估中没有一次计分攻击得手,同时完成了88%到90%的任务;同样的测试中,针对微软FIDES的攻击有31%成功。这些是GitHub仓库里的厂商数据,不是独立结果。

另一项努力UAI在同一天发布,角度不同:给每个代理一个绑定到可问责所有者的身份,授权受时间和司法辖区限制,并附有第三方可验证的签名操作证明。其README谨慎地说明,该协议并不声称代理是安全的,只声称其行为可归因。

两个项目都没有触及发现环节本身。这才是更难的问题,也正是GTIG的数字所描述的。

披露一侧同样吃紧

开源维护者有自己的版本。OpenSSL项目于9月29日发布公告,涉及CVE-2026-84782,这是一个高危DTLS漏洞,可能泄露堆内存。LiteLLM项目的另一份公告GHSA-7hp6-4w63-5g45描述了一个可提权到代理管理员并可能导致远程代码执行的漏洞。

数量问题也引起了厂商之外的关注。据TorrentFreak报道,音乐行业组织IFPI在提交给2027年欧盟假冒和盗版观察名单的材料中,把开源YouTube下载器yt-dlp列为流媒体翻录服务。IFPI认为,该工具因其开源性质和开发者社区而"难以遏制和/或移除"。提交材料列出了四位维护者的GitHub用户名,但并未要求对他们采取具体行动。

在其他地方,中国本土模型平台正把自己定位为Hugging Face的替代品,后者在2023年被北京封禁。据Rest of World报道,阿里巴巴的ModelScope托管超过17万个模型,OSChina的MoArk约有2万个。OSChina首席执行官徐勇对该媒体表示,不是所有人都能一直用VPN。

贯穿其中的线索令人不安。GTIG称正在加速漏洞利用的同一套代理能力,也被OpenAPPA、UAI和越来越多的初创公司当作解药来推销。到目前为止,这场争论中唯一确凿的数字就是10740。

评论 0

资料来源

11
  1. 01Google: Vulnerability disclosures double to 10,000 per month as AI fuels exploitationEN
  2. 02OpenAPPA: Deterministic guardrails that don't break agentsEN
  3. 03UAI - An open protocol for identity and accountability of AI agentsEN
  4. 04OpenSSL Security Advisory: DTLS heap memory leak (CVE-2026-84782)EN
  5. 05New LiteLLM Vulnerability: Privilege Escalation to Proxy Admin and RCEEN
  6. 06IFPI Wants Open Source YouTube Downloader Yt-Dlp on EU Piracy Watch ListEN
  7. 07The open-source AI platforms vying to become China's Hugging FaceEN
  8. 08OpenAI's dirty deeds Down Under included security bypass attempts, using exposed keys, source code siphonEN
  9. 09US trade regulator opens investigation into AI giants including Anthropic and OpenAIEN
  10. 10FTC is investigating OpenAI, Anthropic and other AI companies over product risksEN
  11. 11"An AI did it" is no defense, says nonprofit suing OpenAI over Hugging Face hackEN

本文所有数字与引语均来自下列来源,未添加来源之外的内容。

本内容由编辑部在人工智能辅助下制作完成。

林晓雯

林晓雯

人工智能、模型与技术

林晓雯负责FLASH24的人工智能、模型与技术方向,主要写科技、人工智能与模型、媒体与互联网三个领域。她习惯从论文预印本、开源代码库和厂商技术文档入手,先核对训练数据来源和评测口径,再决定是否落笔。遇到模型跑分,她会自己复现一遍小规模测试,并对照独立第三方榜单,确认数字没有注水。她常联系一线工程师和产品经理,也盯着各大会议截稿日,把不同版本的技术报告放在一起比。业余时间她玩3D打印、折腾老电脑,还关心模型从网络垃圾里学到的偏见问题,这让她对数据清洗格外敏感。她有一条原则:拿不到原始数据的性能宣称,不写。

编辑部 →

评论

0
  1. 还没有评论——来说两句吧。

写评论

评论公开展示。我们不发布辱骂、垃圾信息和广告内容。