行业新闻与博客
研究显示,仅有 1%的 AI 发现漏洞在实际攻击中被利用。
VulnCheck 的一位研究人员发现,使用人工智能工具发现的软件漏洞被利用的速度与未使用人工智能工具发现的漏洞被利用的速度相同。
在 VulnCheck 发布的《 2026 年上半年漏洞利用状况报告》中,漏洞研究员 Patrick Garrity 观察到,在 1061 个归因于 AI 辅助发现的漏洞中,有 14 个已被证实已在实际环境中被利用。
这占使用人工智能识别出的漏洞的 1.3%,与报告期内所有漏洞的总体利用率大致相当。
研究人员还发现,虽然 Anthropic 通过其“玻璃翼计划”报告了超过 23,000 项发现,但只有 126 项被发布为 CVE,而且只有一项被证实已在实际环境中被利用。
这些发现为某些方面的警告增添了细微差别,这些警告认为,像 Anthropic 的 Mythos 这样的 AI 工具和其他前沿模型可能会引发“漏洞末日”,使安全领域充斥着大量新发现的、被大规模利用的漏洞。
Garrity 表示,就目前而言,漏洞情报显示,使用前沿人工智能模型“更有可能使网络防御者在加强软件方面获得优势,而不是使攻击者在软件生产商之前发现漏洞方面获得优势”。
KEV 漏洞利用增长滞后于 CVE 交易量增长。
VulnCheck 在 2026 年上半年发现了近 500 个已知的被利用漏洞 (KEV) 。
这些漏洞似乎比以往任何时候都更容易被利用,从 CVE 发布到 KEV 的平均时间从 2025 年的 120 天下降到 2026 年上半年的 80 天。
然而,研究发现,2026 年上半年记录的关键事件 (KEV) 中有 23.43% 显示出在 CVE 发布当天或之前被利用的证据,略低于 2025 年观察到的 28.93% 的一日和零日关键事件 (KEV) 。
此外,CVE 生命周期早期阶段的利用活动保持稳定,2026 年上半年约有 200 个 CVE 在 31 天内被利用。
“早期利用活动的增长速度并没有跟上 CVE 发行的速度,”Garrity 说。

内容管理系统 (CMS) 仍然是目标最明确的技术类别,占所有记录在案的关键事件 (KEV) 的 163 个,即三分之一。
其次是网络边缘设备(68)、操作系统(44)和服务器软件(40)。
与此同时,人工智能产品正在成为新的攻击面,已知的攻击手段会影响模型构建工具、工作负载扩展平台、人工智能网关、代理和工作流自动化。

VulnCheck 报告包含了 2026 年上半年添加到 VulnCheck 自己的 KEV 目录中的所有 KEV,这些 KEV 是根据 CVE 发布日期和最早的利用证据添加的。
本报告中提到的 AI 发现的漏洞既来自 Garrity 自己记录的通过 Anthropic 的 Project Glaswing 报告的漏洞,也来自伯克利漏洞研究计划的遥测数据。
最近新闻
2026年08月03日
2026年08月03日
2026年08月03日
2026年08月03日
2026年08月03日
2026年08月03日
2026年07月20日
2026年07月20日
需要帮助吗?联系我们的支持团队 在线客服