谷歌GTIG:8月漏洞披露达10740个,AI加速漏洞利用
谷歌威胁情报小组周三表示,1月至8月每月漏洞披露数量翻了一倍,上个月达到10740个的峰值。如今发现漏洞和把漏洞变成武器的工作,很大一部分由AI代理完成。

这个数字来自GTIG于9月30日发布的报告。据The Record报道,1月披露数量为5045个,7月和8月均超过1万个。这八个月里披露并被利用的不同漏洞数量,已经超过2025年全年的总数。今年已有141个漏洞被利用,去年为127个。
GTIG的定性比标题数字更重要。研究人员称,2026年的增长"源于高风险漏洞在野外的快速、有针对性的武器化,而不是新零日漏洞的大量涌现"。换句话说,攻击者把已修补的漏洞变成可用攻击的速度在加快。
GTIG高级分析师凯莉·范德利对The Record表示,团队预计AI辅助的漏洞发现和利用在中短期内会继续增长。报告认为,威胁行为者用大语言模型把产品版本、补丁和披露公告与概念验证代码做比对,比寻找新的零日漏洞更有效率。
一个漏洞,六个团伙,七天
报告给出的实例是CVE-2026-1731,这是BeyondTrust软件中的一个漏洞,美国联邦网络防御人员在2月标记了它。GTIG称,该漏洞由一个名为Hacktron AI的第三方研究代理自主发现。公开披露后四天内,一个威胁团伙就开始利用它,七天内又有五个团伙跟进。利用后的活动包括权限提升、数据外泄,以及名为SNOWLIGHT、SPARKRAT的次级载荷和挖矿程序。
这个顺序才是关键:自主代理发现漏洞,补丁发布,攻击者在几天内利用这个时间差。研究人员称,今年许多披露来自少数几家厂商,包括路由器固件厂商Totolink和Oracle。
GTIG的数据与几个开源项目推出自有工具在同一周出现。9月30日,Archestra发布了OpenAPPA,这是一个确定性护栏层,位于代理与其工具之间,用TOML编写的声明式策略检查每一次调用。该项目自己的基准测试称,在1320次评估中没有一次计分攻击得手,同时完成了88%到90%的任务;同样的测试中,针对微软FIDES的攻击有31%成功。这些是GitHub仓库里的厂商数据,不是独立结果。
另一项努力UAI在同一天发布,角度不同:给每个代理一个绑定到可问责所有者的身份,授权受时间和司法辖区限制,并附有第三方可验证的签名操作证明。其README谨慎地说明,该协议并不声称代理是安全的,只声称其行为可归因。
两个项目都没有触及发现环节本身。这才是更难的问题,也正是GTIG的数字所描述的。
披露一侧同样吃紧
开源维护者有自己的版本。OpenSSL项目于9月29日发布公告,涉及CVE-2026-84782,这是一个高危DTLS漏洞,可能泄露堆内存。LiteLLM项目的另一份公告GHSA-7hp6-4w63-5g45描述了一个可提权到代理管理员并可能导致远程代码执行的漏洞。
数量问题也引起了厂商之外的关注。据TorrentFreak报道,音乐行业组织IFPI在提交给2027年欧盟假冒和盗版观察名单的材料中,把开源YouTube下载器yt-dlp列为流媒体翻录服务。IFPI认为,该工具因其开源性质和开发者社区而"难以遏制和/或移除"。提交材料列出了四位维护者的GitHub用户名,但并未要求对他们采取具体行动。
在其他地方,中国本土模型平台正把自己定位为Hugging Face的替代品,后者在2023年被北京封禁。据Rest of World报道,阿里巴巴的ModelScope托管超过17万个模型,OSChina的MoArk约有2万个。OSChina首席执行官徐勇对该媒体表示,不是所有人都能一直用VPN。
贯穿其中的线索令人不安。GTIG称正在加速漏洞利用的同一套代理能力,也被OpenAPPA、UAI和越来越多的初创公司当作解药来推销。到目前为止,这场争论中唯一确凿的数字就是10740。
资料来源
11- 01Google: Vulnerability disclosures double to 10,000 per month as AI fuels exploitationEN
- 02OpenAPPA: Deterministic guardrails that don't break agentsEN
- 03UAI - An open protocol for identity and accountability of AI agentsEN
- 04OpenSSL Security Advisory: DTLS heap memory leak (CVE-2026-84782)EN
- 05New LiteLLM Vulnerability: Privilege Escalation to Proxy Admin and RCEEN
- 06IFPI Wants Open Source YouTube Downloader Yt-Dlp on EU Piracy Watch ListEN
- 07The open-source AI platforms vying to become China's Hugging FaceEN
- 08OpenAI's dirty deeds Down Under included security bypass attempts, using exposed keys, source code siphonEN
- 09US trade regulator opens investigation into AI giants including Anthropic and OpenAIEN
- 10FTC is investigating OpenAI, Anthropic and other AI companies over product risksEN
- 11"An AI did it" is no defense, says nonprofit suing OpenAI over Hugging Face hackEN
本文所有数字与引语均来自下列来源,未添加来源之外的内容。
本内容由编辑部在人工智能辅助下制作完成。
评论
0- 还没有评论——来说两句吧。