AI挖漏洞1.3%被利用 攻击周期缩至80天

时间:2026年8月2日 地点:美国/全球 人物:漏洞情报公司VulnCheck研究员Patrick Garrity、Anthropic安全团队 事件详情:VulnCheck于2026年8月1日发布《2026年上半年漏洞利用状态报告》,对美国国家漏洞数据库(NVD)2026年上半年披露的漏洞进行系统分析。报告统计显示,AI辅助发现的1,061个漏洞中,仅14个被确认在野外遭到实际利用,利用率1.3%,与全样本漏洞的整体利用率大致相当。Anthropic的Project Glasswing项目截至上半年产出超过2.3万个漏洞发现,最终仅126个进入CVE披露环节,仅1个被确认遭到攻击。报告同时披露,漏洞从披露到首次被利用的中位时间已从2025年的120天缩短至80天,约23.43%的KEV(已知被利用漏洞)在CVE发布当天即遭攻击。 背景:AI大模型正显著加快软件漏洞发现速度。美国NVD数据显示,2026年迄今已收录超过4.5万个漏洞,接近2025年全年总量。甲骨文7月单月修复1449个漏洞,微软7月披露642个漏洞(约去年同期的5倍),均创新高。Sophos 7月发布的《2026年AI安全报告》指出,AI让原本需数周完成的攻击流程可缩短至数日。然而VulnCheck的统计显示,漏洞数量激增并未带来同比例的实际利用增长,但攻击窗口正在收窄。 影响: - 防守者面对的漏洞数量呈指数增长,但绝大多数AI发现难以转化为实际攻击 - 漏洞从披露到首次利用的中位时间压缩至80天,迫使补丁响应节奏必须加快 - 内容管理系统(CMS)和AI产品自身(模型构建工具、智能体、网关、工作流自动化)成为新兴攻击面 总结:VulnCheck报告用数据回应了AI是否"制造了漏洞危机"的争议。1.3%的利用率说明AI主要是发现工具而非武器化工具,防守端真正的威胁并非漏洞数量本身,而是攻击者从披露到利用的窗口期正在急剧压缩。CMS仍占已知被利用漏洞的三分之一,AI产品本身(模型构建、智能体、网关)则成为增长最快的攻击面,这要求安全团队同步强化AI供应链和AI应用自身的安全防护。 参考来源: - https://www.vulncheck.com/blog/state-of-exploitation-1h-2026 - https://the-decoder.com/ai-finds-plenty-of-security-flaws-but-almost-none-of-them-get-exploited/ - https://www.ithome.com/0/982/812.htm - https://finance.sina.com.cn/jjxw/2026-07-28/doc-inikiewh8122514.shtml - https://www.wenweipo.com/s/202607/27/AP6a673ad4e4b0c1e500227a7a.html - https://www.secrss.com/articles/90587 - https://news.qq.com/rain/a/20260523A03ULR00