
一、导语
近日,安全研究领域迎来重磅消息。安全初创公司DepthFirst自主开发的AI安全代理在FFmpeg项目中发现了21个此前未知的零日漏洞,这一发现再次将AI驱动的安全研究推向风口浪尖。与此同时,Google于同一周发布了Chrome 149版本,一次性修复了429个安全漏洞,创下单次发布修复数量的历史纪录。
二、AI发现漏洞的野战力量
FFmpeg是当前几乎所有涉及视频处理的软件都在使用的核心媒体库,其代码规模约为150万行C语言代码。DepthFirst的AI代理在扫描该项目的整个代码库后,成功识别出21个已确认的零日漏洞,每个漏洞都配有可复现的概念验证(PoC)。值得注意的是,其中多个漏洞已在代码中存在15至20年之久,一个堆栈溢出漏洞甚至可以追溯到2003年,潜伏了整整23年未被发觉。
三、漏洞分析与安全威胁
这些漏洞类型以堆溢出和栈溢出为主,分布在TS解复用器、VP9解码器等多个组件中。目前已有9个漏洞被分配了CVE编号,范围为CVE-2026-39210至CVE-2026-39218,其余漏洞虽已修复但尚未编号。AI发现漏洞的成本正在大幅下降。DepthFirst完成此次全面扫描的总花费约为1000美元,而Anthropic的Claude Mythos模型仅在10000美元成本下就发现了存在16年之久的H.264相关漏洞。
四、Chrome漏洞海量与安全应对
Chrome 149的429个漏洞修复同样值得关注。这批漏洞中有超过100个属于严重或高危级别,主要涉及释放后重用(use-after-free)和输入验证不足等问题。其中最严重的漏洞CVE-2026-10881 CVSS高达9.6分,属于边界外读写类漏洞,攻击者可利用恶意网页绕过沙箱安全限制并在主机上执行任意代码。Google为该漏洞支付了97000美元漏洞赏金。
五、总结
面对AI驱动的漏洞发现新浪潮,安全响应机制正在经历深刻变革。发现漏洞的成本已大幅降低,但漏洞的分流分析、修复补丁开发以及大规模部署更新等工作仍然耗时耗力。对于普通用户,及时更新软件是抵御已知漏洞的最直接手段。安全防护没有一劳永逸,唯有保持警惕、及时更新,方能在漏洞横行的网络环境中守住底线。