软件漏洞武器化速度创历史新高,AI生成概念验证代码激增
根据VulnCheck周三发布的报告,在过去一年中,虽然只有不到1%的软件漏洞在野外被实际利用,但这些漏洞被武器化的速度和规模达到历史新高。
研究人员追踪了超过14,400个与约10,500个独特CVE相关的漏洞利用,比上一年增长16.5%。这一增长的很大比例与AI生成的概念验证代码有关。
研究人员警告说,这些AI生成的代码大部分都是不具备功能性的。
研究结果突显了安全团队在优先处理最严重威胁时面临的困难。威胁组织越来越能够在网络防御者应用安全补丁和采取其他缓解措施之前对漏洞进行武器化。
VulnCheck安全研究副总裁凯特琳·康顿表示:"防御者长期以来一直将公开漏洞利用代码的可用性视为重要的风险信号。"
康顿说,研究表明,大量AI生成的信息正在为试图判断什么是合法威胁、什么可以被忽略的防御者制造问题。
超过50%与勒索软件相关的CVE首次被识别是零日漏洞的结果。
React2Shell漏洞(编号CVE-2025-55182)是2025年最严重的漏洞,已知有236个漏洞利用。
微软Sharepoint漏洞(编号CVE-2025-53770)已知有36个漏洞利用。
Q&A
Q1:软件漏洞武器化速度为什么会加快?
A: 威胁组织越来越能够在网络防御者应用安全补丁和采取其他缓解措施之前对漏洞进行武器化,加上AI生成的概念验证代码激增,使得漏洞武器化的速度和规模达到历史新高。
Q2:AI生成的漏洞利用代码质量如何?
A: 研究人员警告说,这些AI生成的代码大部分都是不具备功能性的。虽然AI能够大量生成概念验证代码,但其中很多并不能实际工作。
Q3:2025年最严重的软件漏洞是什么?
A: React2Shell漏洞(编号CVE-2025-55182)是2025年最严重的漏洞,已知有236个漏洞利用。此外,微软Sharepoint漏洞(编号CVE-2025-53770)也比较严重,已知有36个漏洞利用。
好文章,需要你的鼓励
企业AI搜索公司Glean宣布年度经常性收入(ARR)达3亿美元,较15个月前的1亿美元增长三倍。尽管谷歌、微软、OpenAI等科技巨头纷纷入局企业AI搜索市场,Glean凭借"上下文图谱"技术深度理解企业业务需求,并帮助客户显著降低AI计算成本。该公司提供按用量计费和混合定价两种模式,客户涵盖Databricks、Reddit、Pinterest及三星等企业。Glean上轮融资后估值达72亿美元。
香港中文大学与MiniMax提出ClaimDiff-RL框架,将图像描述的AI训练从整体打分升级为逐条核查,有效解决了传统方式导致AI"少说保平安"的问题,同时在多项基准测试上超越Gemini-3-Pro-Preview。
杰夫·贝索斯旗下的蓝色起源公司在佛罗里达卡纳维拉尔角进行静态点火测试时,新格伦重型火箭发生爆炸。这是美国历史上最大规模的火箭爆炸之一,也是蓝色起源公司遭遇的最严重失败。所有人员安全,但该事故可能导致新格伦火箭项目长期暂停。此前该火箭已成功完成三次发射,并实现了助推器回收和重复使用。
ParaVT是一个由南洋理工等多校联合提出的并行视频工具调用框架,通过让AI同时分析多段视频并引入PARA-GRPO算法解决训练中的格式崩溃与工具跳过问题,在六项长视频理解测试中平均提升约7.9%。