据彭博社7月28日报道,AI正在显著加快软件漏洞的发现速度。按照目前趋势,2026年热门科技产品中被发现的安全漏洞数量预计比去年翻一番——AI既是安全团队的"放大镜",也是黑客的"加速器"。
6.6万个漏洞:一个正在被改写的纪录
今年1月至7月底,美国国家漏洞数据库已收录45207个漏洞,接近去年全年总量——而2025年本身就已创下该数据库的历史纪录。事件响应与安全团队论坛(FIRST)发布的2026年漏洞预测显示,今年公开的CVE数量可能达到约6.6万个,较最初预测高出46.3%,首次逼近7万大关。
多家科技巨头的漏洞披露数字集体刷新历史。甲骨文在7月例行更新中修复了1449个安全漏洞,创下公司成立49年来的新高,去年同期仅309项。微软7月披露642个漏洞,接近去年同期的五倍。谷歌更新Chrome时发现并修复433个漏洞,而一年前同类更新只有11个。
AI如何改变漏洞发现的游戏规则
漏洞数量的爆发式增长,根源于行业发现软件缺陷方式的结构性变革。自主AI漏洞狩猎成为最大推手——Anthropic的Mythos Agent和OpenAI的GPT-5.4-Cyber是关键驱动力,使得已识别缺陷数量呈指数级增长。
摩根大通在最新报告《Patchmageddon》中警告,Mythos、GPT-5.5等前沿模型不仅能大规模发现此前未知的软件漏洞,还能逆向分析补丁、串联多个缺陷,并快速生成可运行的攻击工具。Mozilla在测试中发现了271个漏洞,是此前测试的十倍以上;Anthropic的Project Glasswing在首月就发现超过1万个新的高危和严重零日漏洞。
谷歌Chrome工程总监道格·特纳指出,漏洞发现的规模和速度均已达到前所未有,主要得益于AI模型进步及相应投入增加。
攻击者正在以小时为单位追赶
漏洞发现速度飙升的同时,攻击者的转化效率也在同步加速。
Recorded Future高级顾问亚历山大·莱斯利透露,攻击者将漏洞转化为可实际入侵系统的攻击代码所需的平均时间,已从去年的72小时缩短至2026年的24小时。
更危险的是漏洞披露后的反应时间。摩根大通援引Zero Day Clock数据称,在漏洞披露当天或之前发生的攻击占比已经接近80%。漏洞利用时间中位数从2021年的约一年降至2026年的一天。2026年,最终会被利用的漏洞在披露50天后已全部遭到攻击。
传统漏洞披露和补丁机制正在失效。过去软件行业通常在发现漏洞90天后公开,如今攻击者可能在漏洞公开后的几分钟内完成逆向分析,并在数小时内将攻击扩散至全球。
新变量:AI发现的漏洞尚未被大规模利用
值得注意的是,漏洞数量暴增尚未完全转化为实际攻击。美国政府已知被利用漏洞目录显示,尽管今年发现的漏洞大幅增加,实际遭到利用的漏洞数量并未上升。谷歌7月发现的433个Chrome漏洞中,有401个来自内部报告。
VulnCheck的分析进一步印证了这一趋势:在归因于AI辅助发现的1061个漏洞中,仅14个(1.3%)被确认在野外被利用,大致匹配所有漏洞的整体利用率。
真正的风险:补丁缺口正在扩大
摩根大通在报告中提出了一个更深的忧虑:漏洞发现和武器化已进入自动化时代,但修补、测试和部署仍受制于复杂的软件依赖、维护人员不足、业务连续性要求以及大量无法升级的老旧设备。
2025年共披露48185个通用漏洞,得到修补的约为7500个。约60%的数据泄露事件发生时,相关补丁实际上已经存在,只是企业没有及时部署。
FIRST指出,当发现漏洞不再是限制因素时,真正的瓶颈是人类——验证、协调和修补每个发现的人力容量。AI加速攻击与AI加速修补之间的竞赛,将成为2026年网络安全的主战场。



