ZCyberNews
English
AI 安全严重6 分钟阅读

Frontier AI 在2个月内发现14,090个开源软件零日漏洞

Unit 42的NOVA系统在两个月内发现了3,915个开源软件项目中的14,090个新漏洞 —— 其中40%为高或严重级别 —— 将补丁窗口压缩至接近零。

Abstract visualization of AI analyzing open-source code for vulnerabilities

执行摘要

由Palo Alto Networks的Unit 42研究团队构建的完全自主的AI驱动漏洞发现系统,在短短两个月内识别出3,915个开源软件(OSS)项目中14,090个以前未报告的漏洞,其中40%被评为高或关键严重性。这些发现于2026年8月4日公布,标志着漏洞景观的结构性转变:曾经需要多年专业自动化才能完成的工作,现在可以在一次自主活动中完成,缩短了披露和利用之间的时间窗口。

Unit 42的系统,称为网络和开源漏洞分析器(NOVA),在最终审查之前无需人工干预。它分析了六大主要软件生态系统中的项目,产生了经过确认的漏洞和工作概念验证(PoC)。几乎所有前沿和开放权重模型评估都能找到真正的漏洞,最强的结果来自于模型集合、专业安全工具和自动化框架的协同工作。研究团队正在与开源维护者和清算所如Lightwell和Akrites合作,负责任地披露并修补这些漏洞。

技术分析

NOVA为每个项目执行完全自动化的流程:审查项目历史、阅读源代码、识别漏洞候选、创建工作PoC、在清洁环境中确定性验证漏洞、生成补丁候选,并生成披露报告。系统扫描的项目范围从少于10,000行代码的小包到更大的应用程序和服务,证明了AI驱动的发现不仅限于小型演示。

发现在生态系统中的分布不均,对防御者有不同的影响。PHP、Java/JVM和C/C++行包括更大的网络平台、企业服务器和系统软件——每个项目的发现密集聚集,意味着直接暴露的攻击面。Go和JavaScript/TypeScript行包括广泛的包生态系统扫描,其中单个包产生的发现较少,但可能通过供应链影响到许多下游产品。

语言/生态系统项目发现
Go1,6363,281
JavaScript/TypeScript2,1972,836
PHP172,740
C/C++391,925
Java/JVM141,784
Ruby/Python/Lua/Perl/其他121,524
总计3,91514,090

值得注意的是,99.4%的确认漏洞以前未报告。这一规模使早期自动化努力相形见绌:OSS-Fuzz于2016年启动,到2023年8月帮助识别并修复了1,000个项目中的10,000多个漏洞——NOVA在两个月内在更小的项目集中几乎匹配了这一数字。

Unit 42强调,攻击者无需访问最新的前沿AI模型即可受益。他们可以在修复发布后逆向工程补丁并自动开发漏洞利用,这意味着披露到利用的时间线已经大大压缩。研究团队将此描述为“压缩补丁窗口”——披露和潜在利用之间的时间现在比传统补丁部署周期缩短得更快。

缓解措施与建议

鉴于自主漏洞发现的规模,防御者应假设他们的OSS依赖项中的未知漏洞正在以前所未有的速度被发现——无论是研究人员还是攻击者。Unit 42推荐以下实际步骤:

  • 部署虚拟补丁:行业平均补丁部署时间为55天,虚拟补丁可以将暴露时间压缩到接近零。Unit 42的高级虚拟补丁与这项研究一同宣布,使用“vaulted protection”在补丁可用之前提供保护。
  • 优先管理供应链风险:大型应用程序和小依赖项都很重要——大型的直接攻击面,小型的供应链影响。清点所有OSS依赖项,并关注那些对下游影响广泛的依赖项。
  • 实施零信任网络架构:假设已经受到攻击并限制横向移动,减少任何单一被利用漏洞的影响。
  • 加快补丁流程:在虚拟补丁不可用的情况下,缩短上游补丁发布和部署之间的时间。研究表明,披露后利用的时间窗口现在以小时计算,而不是几周。
  • 监控上游披露渠道:跟踪清算所如Lightwell和Akrites的漏洞报告,以及直接维护者的披露,以领先于公开漏洞开发。

订阅更新

将最新的网络安全资讯直接发送到您的邮箱。

相关文章