
据谷歌威胁情报组(GTIG)最新研究,攻击者对AI研究代理发现的漏洞反应极快,某漏洞在公开披露后仅四天即遭利用,整体漏洞利用活动呈上升趋势。
披露量翻倍,高风险漏洞利用激增
研究人员分析了2025年1月至2026年8月的数据发现,2026年月度CVE披露数量从1月的5,045个激增至8月的10,740个,实现翻倍。尽管今年披露的漏洞中仅有0.23%在野外被观察到利用,但绝对数量显著增长。
2026年前八个月,GTIG记录了141个被利用的漏洞,超过2025年全年的127个。零日漏洞的平均月利用率也从2025年的8起升至11起。增长主要来自已知漏洞(n-days),威胁行为者利用大语言模型(LLM)和AI工具分析补丁及概念验证代码,能更高效、低门槛地将n-days武器化。
在GTIG自有风险评级体系中,被评为高风险的漏洞利用数量从2025年的28起增至2026年前八个月的75起。
AI挖掘出更严重的缺陷
GTIG认定可能由AI发现的漏洞中,半数可导致远程代码执行,而其他手段发现的漏洞该比例仅为26%。此外,AI发现的漏洞被评为低风险的概率较低(39% vs 其他手段的69%),中等风险占比更高(58% vs 28%)。
研究人员指出,这反映了AI审计项目通常聚焦于基础设施和敏感权限边界。由于缺乏标准标签且云服务提供商常在未申请CVE ID的情况下修复缺陷,公开数据低估了AI发现漏洞的实际数量。
攻击者迅速武器化AI发现漏洞
以Hacktron AI代理发现的BeyondTrust漏洞(CVE-2026-1731)为例,威胁集群在披露后四天内即发起定向初始访问,七天内另有五个集群跟进。攻击者借此提升权限、窃取数据,并投放SNOWLIGHT、SPARKRAT及加密货币挖矿程序。
GTIG强调:“防御性AI代理正在揭示高影响力漏洞,而威胁行为者正积极寻求利用这些漏洞。”
AI编排工具成首要目标
2025年1月至2026年8月,GTIG追踪到AI相关软件中的2,076个漏洞,其中超1,500个于2026年披露。半数漏洞影响Flowise和Langflow等代理编排框架,攻击者通过提示注入或恶意Workflow JSON代码执行节点进行利用。
vLLM、Ollama和LiteLLM等推理和服务软件在2026年披露了212个漏洞,近四分之一源于未授权API端点或服务端请求伪造,可能导致防火墙绕过、GPU资源耗尽或模型检查点泄露。企业AI网关泄露还可能暴露第三方API密钥及包含个人身份信息(PII)或专有源代码的私有提示流。
目前仅在野外证实利用了极少数AI相关漏洞,包括LiteLLM的命令注入缺陷(CVE-2026-42271)及两个Langflow缺陷(CVE-2026-5027、CVE-2025-3248)。
GTIG预计,短期至中期内漏洞发现与利用将持续上升。研究人员建议,组织应从无序的大规模修补转向基于威胁情报的分诊,结合边缘防护与自动化、智能体驱动的系统修复,以应对快速演变的威胁。