时间:2026年8月2日
地点:美国
人物:威胁情报公司 VulnCheck 研究员 Patrick Garrity
事件详情:2026年7月30日,威胁情报公司 VulnCheck 发布《State of Exploitation 1H-2026》报告。统计显示,在 2026 年上半年与 AI 辅助发现相关的 1061 个漏洞中,仅 14 个(1.3%)被确认在野外遭利用,利用率与所有漏洞的平均水平基本持平,远低于业界对 AI 加速攻击周期的担忧。报告同时指出,从 CVE 发布到首次确认在野利用的中位时间由 2025 年的 120 天压缩至 80 天;约 23.43% 的已知被利用漏洞(KEV)在 CVE 当天或之前就已出现攻击证据,较 2025 年的 28.93% 略有回落,但攻击节奏仍在加快。Anthropic 的 Project Glasswing 共报告 23000 余项发现,仅 126 项进入已发布 CVE,1 项确认遭利用。
背景:随着 OpenAI、Anthropic 等厂商陆续推出 AI 漏洞发现工具,业界普遍担忧 AI 将引爆"漏洞海啸",大量自动挖出的漏洞会被快速武器化用于攻击。VulnCheck 的报告首次基于公开的 KEV 数据库给出反证:AI 辅助发现的漏洞在野利用率并未升高。但报告同时提醒,模型构建工具、AI 网关、智能体与自动化工作流本身正成为新兴攻击面,而内容管理系统(CMS)仍占据被利用案例的三分之一。Garrity 强调,漏洞数量本身并不能反映真实风险,防御方更应关注哪些漏洞正在被实际利用。
影响:
- 缓解业界对"AI 自动挖漏洞等于攻击加速"的恐慌情绪,为企业漏洞修复优先级排序提供量化依据
- 推动防御方将关注点从"堵住所有 AI 发现的高危项"转向"优先修补已确认遭利用的 KEV"
- 暴露 AI 产品自身作为新攻击面的风险,倒逼模型构建工具与 AI 网关厂商加强安全测试
- 内容管理系统(CMS)持续成为最大攻击类别(占 KEV 的三分之一),提示中小网站与电商基础设施需要紧急加固
总结:VulnCheck 的统计揭示 AI 在漏洞发现上的真实威胁曲线比预想平缓,但攻击窗口在持续收窄。在 KEV 进入数据库的中位时间从 120 天压缩到 80 天的同时,AI 辅助发现的漏洞利用率仅 1.3%,与行业平均水平持平,意味着 AI 目前更多扮演"放哨人"而非"武器化加速器"。然而,模型与智能体平台自身正成为新的攻击入口,而 CMS 等传统基础设施仍是最大受害者。安全团队应将工作重心从"AI 会不会挖出新漏洞"转向"被利用漏洞的修补速度"。
参考来源:
- https://the-decoder.com/ai-finds-plenty-of-security-flaws-but-almost-none-of-them-get-exploited/
- https://www.vulncheck.com/blog/state-of-exploitation-1h-2026
- https://cybersecuritynews.com/hackers-exploiting-one-in-four-vulnerabilities/
- https://news.qq.com/rain/a/LNK2026073118867000
- https://blog.csdn.net/debug_fan/article/details/161091131
- https://m.toutiao.com/article/7667371053638894120/