谷歌威胁情报组(GTIG)今日发布报告显示,今年1月至8月,每月软件漏洞披露数量翻番。人工智能正深刻重塑漏洞发现格局,由AI代理发现的漏洞中,半数允许远程代码执行。

漏洞披露激增与利用现状

数据显示,8月漏洞披露量达10,740个,是1月5,045个的两倍多。GTIG指出,开源生态系统的自动标识符分配导致数据膨胀,原始总数可能夸大威胁。例如,今年约5,000条包含“Linux内核”的漏洞记录并未引发实际零日利用。但在GTIG评级标准下,高风险漏洞披露量较去年同期增长167%,8月达350个,其中128个源自甲骨文季度补丁及Linux内核网络驱动安全公告。

1月至8月间,攻击者利用了141个新披露漏洞,已超过2025年全年的127个。尽管被利用比例仅约1/431,但单家供应商披露周期或攻击活动波动均会影响月度数据。今年零日漏洞月均被利用11次,高于2025年同期的8次;8月更是激增至22次。在未修补的零日漏洞占被利用漏洞62%的同时,GTIG认为大部分增长源于“N天漏洞”,即攻击者在漏洞公开并修补后发起的攻击。

报告指出,攻击者或利用大语言模型比对产品版本与补丁,快速将已知漏洞转化为可利用代码。今年被利用的高风险漏洞达75个,远超2025年全年的28个。

AI在漏洞发现中的双重角色

GTIG认为,公共数据低估了AI发现的漏洞数量,因缺乏统一标签,且许多云服务商和SaaS提供商在内部修复了AI暴露的Bug而未申请标识符。在确认为AI发现的漏洞中,58%属于中等风险,而人工和传统扫描器发现的同类漏洞占比仅为AI的一半,且近七成属低风险。这种差异源于研究人员常将AI代理定向于关键基础设施和敏感权限边界。

相比之下,其他披露中远程代码执行仅占26%。AI较高的远程代码执行率,可能归因于其能识别C/C++代码深层的内存损坏和逻辑绕过问题,这往往是静态分析器的盲区。

CVE-2026-1731案例证实了风险的非理论性。该漏洞允许未经身份验证的攻击者在BeyondTrust特权远程访问产品中注入命令,由Hacktron AI的研究代理自主发现。披露后四天内,GTIG监测到威胁集群开始利用该漏洞,随后攻击者提升权限并窃取数据,投放SNOWLIGHT、SPARKRAT恶意软件及挖矿程序。

AI基础设施自身的安全隐患

报告还关注AI软件本身的缺陷。自2025年初以来,GTIG追踪到2,076个此类漏洞披露,其中超1,500个发生在今年。Flowise和Langflow等代理编排框架约占一半,其可视化工作流构建器中的代码执行节点易受提示注入或构造文件攻击。vLLM、Ollama和LiteLLM等推理服务软件收到212份披露,近四分之一源于未认证API端点或服务端请求伪造。

目前,GTIG尚未观察到针对AI基础设施的零日漏洞利用,仅有少数披露漏洞被实际利用,包括LiteLLM Model Context Protocol服务器预览端点的命令注入漏洞,以及Langflow的两个漏洞。7月,Sysdig记录了一起通过Langflow旧漏洞入侵的自主勒索软件攻击。

GTIG预计,短中期内漏洞发现和利用将持续攀升,且集中在边缘设备和暴露的企业服务。报告建议企业放弃无优先级的批量补丁,依据威胁情报实施针对性防御;软件供应商则应在代码发布前运行基于代理的AI代码审查(如Google CodeMender),以期最终放缓公共披露的增长势头。