前沿AI漏洞爆发:自主零日发现工业化,开源软件面临新威胁
Palo Alto Unit42发布NOVA研究,揭示前沿AI系统两个月自主发现开源软件14,090个零日漏洞,99.4%未公开,40%为高危。漏洞发现工业化导致补丁窗口崩溃,组织需采用虚拟补丁和零信任策略应对AI时代安全挑战。
🔓 Critical 漏洞利用
Palo Alto Unit42研究团队构建NOVA系统,利用前沿AI模型自主扫描开源软件,两个月内在3915个项目中确认14090个漏洞,其中99.4%为未公开零日,40%为高危或严重。这一技术称已导致漏洞发现与利用速度显著提升,补丁暴露窗口大幅压缩,迫使防御转向AI驱动的虚拟补丁与零信任架构。
来源:Palo Alto Unit42 | 2026-08-04 | 原文链接
🔍 关键发现
- NOVA系统在两个月内分析3915个开源项目,确认14,090个漏洞,其中99.4%此前未报告,40%为高危或严重等级
- 几乎所有前沿和开放权重模型均能发现真实漏洞,集成多模型、专业安全工具与自动化测试平台的组合效果最佳
- 与依赖模糊测试的传统自动化不同,NOVA发现的漏洞中仅4%属于内存/计算问题,表明AI能够发现更广泛、更深层的逻辑漏洞
⚔️ 攻击链分析
1. 攻击者使用前沿AI模型自动化扫描开源项目源码与提交历史;2. 识别漏洞候选并生成PoC验证可利用性;3. 利用公开披露或补丁逆向工程,在补丁落地前快速开发并投递利用代码;4. 通过供应链依赖关系影响大量下游应用。
🚩 失陷指标 (IOC)
暂无具体IoC
🛡️ 缓解建议
- ✅ 部署AI驱动的虚拟补丁(如Advanced Virtual Patching),在官方补丁发布前数小时内提供防护,将暴露窗口从行业平均55天压缩至近零
- ✅ 实施零信任网络架构与攻击面削减措施,限制潜在漏洞的横向影响
- ✅ 加强软件供应链安全管理,对开源依赖进行持续自动化扫描与风险评估,并参与负责任披露流程
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ NOVA如何确认漏洞真实可利用?
NOVA自动生成PoC并在干净环境中确定性验证触发条件,避免误报,最终报告仍需人工审查确认。
❓ 防御者如何应对AI驱动的漏洞发现?
采用虚拟补丁、零信任架构、供应链安全最佳实践,并借助AI安全评估服务,将暴露窗口压缩至近零。
❓ 为什么传统模糊测试不足以应对此威胁?
模糊测试主要发现内存破坏类漏洞,在NOVA结果中仅占4%,AI能识别逻辑、资源管理等更广泛漏洞类型。