前沿AI漏洞爆发:自主零日发现工业化,开源软件面临新威胁

Palo Alto Unit42发布NOVA研究,揭示前沿AI系统两个月自主发现开源软件14,090个零日漏洞,99.4%未公开,40%为高危。漏洞发现工业化导致补丁窗口崩溃,组织需采用虚拟补丁和零信任策略应对AI时代安全挑战。

🔓 Critical 漏洞利用

Palo Alto Unit42研究团队构建NOVA系统,利用前沿AI模型自主扫描开源软件,两个月内在3915个项目中确认14090个漏洞,其中99.4%为未公开零日,40%为高危或严重。这一技术称已导致漏洞发现与利用速度显著提升,补丁暴露窗口大幅压缩,迫使防御转向AI驱动的虚拟补丁与零信任架构。

来源:Palo Alto Unit42 | 2026-08-04 | 原文链接

🔍 关键发现

  • NOVA系统在两个月内分析3915个开源项目,确认14,090个漏洞,其中99.4%此前未报告,40%为高危或严重等级
  • 几乎所有前沿和开放权重模型均能发现真实漏洞,集成多模型、专业安全工具与自动化测试平台的组合效果最佳
  • 与依赖模糊测试的传统自动化不同,NOVA发现的漏洞中仅4%属于内存/计算问题,表明AI能够发现更广泛、更深层的逻辑漏洞

⚔️ 攻击链分析

1. 攻击者使用前沿AI模型自动化扫描开源项目源码与提交历史;2. 识别漏洞候选并生成PoC验证可利用性;3. 利用公开披露或补丁逆向工程,在补丁落地前快速开发并投递利用代码;4. 通过供应链依赖关系影响大量下游应用。

🚩 失陷指标 (IOC)

  • 暂无具体IoC

🛡️ 缓解建议

  • ✅ 部署AI驱动的虚拟补丁(如Advanced Virtual Patching),在官方补丁发布前数小时内提供防护,将暴露窗口从行业平均55天压缩至近零
  • ✅ 实施零信任网络架构与攻击面削减措施,限制潜在漏洞的横向影响
  • ✅ 加强软件供应链安全管理,对开源依赖进行持续自动化扫描与风险评估,并参与负责任披露流程

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ NOVA如何确认漏洞真实可利用?

NOVA自动生成PoC并在干净环境中确定性验证触发条件,避免误报,最终报告仍需人工审查确认。

❓ 防御者如何应对AI驱动的漏洞发现?

采用虚拟补丁、零信任架构、供应链安全最佳实践,并借助AI安全评估服务,将暴露窗口压缩至近零。

❓ 为什么传统模糊测试不足以应对此威胁?

模糊测试主要发现内存破坏类漏洞,在NOVA结果中仅占4%,AI能识别逻辑、资源管理等更广泛漏洞类型。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)