导语
2026年4月,AI安全领域迎来震撼性突破:Anthropic旗下Claude Mythos Preview模型在未经专项训练的情况下,成功识别出数千个高危乃至严重级别的安全漏洞,覆盖几乎主流操作系统和主流浏览器。与此同时,Linux内核在短短两周内连续爆出三个严重本地提权漏洞,全球数据中心面临前所未有的安全压力。AI驱动的安全漏洞挖掘正式进入新纪元。
AI发现潜伏27年的OpenBSD漏洞
此次Claude Mythos Preview的测试结果令人震惊。该模型发现的最具代表性漏洞之一,是OpenBSD系统中一个已潜伏长达27年的安全缺陷。OpenBSD历来被视为全球最安全的操作系统之一,此次被AI揪出陈年漏洞,充分说明了传统人工代码审计和常规扫描工具在应对复杂、深层代码缺陷时的局限性。
除OpenBSD外,Mythos Preview还在广泛使用的视频处理工具FFmpeg中发现了一个隐藏16年的漏洞。该漏洞在经过500万次自动化测试后被成功识别。AI模型在没有专门针对漏洞挖掘任务进行训练的前提下,依然能够发现人类安全研究人员长期忽视的深层代码缺陷,这标志着AI辅助安全审计已经具备了实战价值。
微软也在同期披露了其AI驱动漏洞发现系统MDASH的战果。该系统成功挖掘出16个此前未知的Windows网络与身份验证组件安全漏洞,其中四个严重级别远程代码执行漏洞已在本月"周二补丁日"中完成修复。发现的漏洞涵盖Windows TCP/IP协议栈、IKEEXT IPsec服务、HTTP.sys、Netlogon、DNS解析及Telnet客户端等多个核心组件,其中10个位于内核模式,大多数无需凭证即可从网络位置触发。
Linux内核两周三漏洞,数据中心告急
2026年5月,Linux内核安全形势急剧恶化。继"CopyFail"(CVE-2026-31431)和"Dirty Frag"之后,AI安全公司Zellic的研究员William Bowling及其团队使用AI智能体软件审计工具V12,发现了名为"Fragnesia"的页缓存损坏漏洞。该漏洞通过滥用Linux XFRM(变换)ESP-in-TCP子系统中的逻辑缺陷,无需任何竞争条件,即可将任意字节写入只读文件的内核页缓存,为本地提权和容器逃逸打开了大门。
与传统的竞争条件漏洞不同,Fragnesia类漏洞允许攻击者在不依赖时序技巧的情况下精准损坏文件支持页,一旦概念验证代码公开,攻击将更加可靠且容易被武器化。目前已存在可用的概念验证漏洞利用程序,攻击者可借此获取完整的root控制权。
AI安全攻防的双刃剑效应
AI在漏洞挖掘领域的突破性进展,同时也引发了安全界的深层担忧。一方面,AI极大提升了防御方的漏洞发现和修复效率;另一方面,攻击方同样可以利用AI技术快速发现和利用漏洞,甚至可能比防御方行动更快。这种"AI军备竞赛"正在重塑整个网络安全攻防格局。
值得关注的是,Mythos Preview发现的漏洞中还包括一个浏览器漏洞,该漏洞可让拥有自己域名的网络犯罪分子读取其他域名的数据,例如用户的银行信息。这类跨域漏洞一旦被恶意利用,将直接导致大规模金融信息泄露事件。
结语
AI驱动的安全漏洞挖掘技术正在从根本上改变软件安全生态。对于企业和开发者而言,尽快将AI辅助安全审计纳入DevSecOps流程,建立持续、自动化的漏洞发现与修复机制,已不再是可选项,而是生存的必要条件。与此同时,及时跟进官方补丁、建立多层防御体系,仍是应对漏洞威胁的基础保障。