行業新聞與部落格

研究顯示,僅有 1%的 AI 發現漏洞在實際攻擊中被利用。

VulnCheck 的一位研究人員發現,使用人工智慧工具發現的軟體漏洞被利用的速度與未使用人工智慧工具發現的漏洞被利用的速度相同。

在 VulnCheck 釋出的《 2026 年上半年漏洞利用狀況報告》中,漏洞研究員 Patrick Garrity 觀察到,在 1061 個歸因於 AI 輔助發現的漏洞中,有 14 個已被證實已在實際環境中被利用。

這佔使用人工智慧識別出的漏洞的 1.3%,與報告期內所有漏洞的總體利用率大致相當。

研究人員還發現,雖然 Anthropic 透過其“玻璃翼計劃”報告了超過 23,000 項發現,但只有 126 項被髮布為 CVE,而且只有一項被證實已在實際環境中被利用。

這些發現為某些方面的警告增添了細微差別,這些警告認為,像 Anthropic 的 Mythos 這樣的 AI 工具和其他前沿模型可能會引發“漏洞末日”,使安全領域充斥著大量新發現的、被大規模利用的漏洞。

Garrity 表示,就目前而言,漏洞情報顯示,使用前沿人工智慧模型“更有可能使網路防禦者在加強軟體方面獲得優勢,而不是使攻擊者在軟體生產商之前發現漏洞方面獲得優勢”。

KEV 漏洞利用增長滯後於 CVE 交易量增長。

VulnCheck 在 2026 年上半年發現了近 500 個已知的被利用漏洞 (KEV) 。

這些漏洞似乎比以往任何時候都更容易被利用,從 CVE 釋出到 KEV 的平均時間從 2025 年的 120 天下降到 2026 年上半年的 80 天。 

然而,研究發現,2026 年上半年記錄的關鍵事件 (KEV) 中有 23.43% 顯示出在 CVE 釋出當天或之前被利用的證據,略低於 2025 年觀察到的 28.93% 的一日和零日關鍵事件 (KEV) 。

此外,CVE 生命週期早期階段的利用活動保持穩定,2026 年上半年約有 200 個 CVE 在 31 天內被利用。

“早期利用活動的增長速度並沒有跟上 CVE 發行的速度,”Garrity 說。

來源:VulnCheck
來源:VulnCheck

內容管理系統 (CMS) 仍然是目標最明確的技術類別,佔所有記錄在案的關鍵事件 (KEV) 的 163 個,即三分之一。

其次是網路邊緣裝置(68)、作業系統(44)和伺服器軟體(40)。

與此同時,人工智慧產品正在成為新的攻擊面,已知的攻擊手段會影響模型構建工具、工作負載擴充平臺、人工智慧閘道器、代理和工作流自動化。

來源:VulnCheck
來源:VulnCheck

VulnCheck 報告包含了 2026 年上半年新增到 VulnCheck 自己的 KEV 目錄中的所有 KEV,這些 KEV 是根據 CVE 釋出日期和最早的利用證據新增的。

本報告中提到的 AI 發現的漏洞既來自 Garrity 自己記錄的透過 Anthropic 的 Project Glaswing 報告的漏洞,也來自伯克利漏洞研究計劃的遙測資料。

需要幫助嗎?聯絡我們的支援團隊 線上客服