AI 漏洞海啸已至:微软单月修 974 个 CVE

当人工智能实验室还在讨论是否应达成一份行业性协议、以放缓前沿大模型的研发节奏时,随手可得的主流 AI 聊天机器人已经在帮助安全研究者发现大量此前未被察觉的软件漏洞。WIRED 新推出的网络安全周刊《Kernel Panic》(作者为 Lily Hay Newman 与 Matt Burgess)在其创刊号中指出:曾被不少人视为假设的「漏洞激增」场景,如今正在发生,而且它不需要等待未来的超级智能——当前市面上的主流 AI 工具与开源权重模型就已足够改写攻防格局。

厂商补丁数据集体飙升

AI 辅助挖掘漏洞带来的最直观变化,是各大厂商披露与修复的安全缺陷数量骤增。

据 WIRED 援引的数据,微软在 2026 年 9 月单月便修复了 974 个 CVE 漏洞,创下该公司月度纪录。甲骨文在 2026 年 7 月的季度更新中发布了 1448 个补丁,而 2025 年 7 月这一数字为 309 个,同比增长近五倍。谷歌 Chrome 在 2026 年 6 月的两轮大版本更新中合计修复 1072 个漏洞,超过此前 23 次大版本更新修复量的总和。

Mozilla 披露,其在 2026 年 4 月的一次集中排查中,使用 Anthropic 的 Mythos 模型针对 Firefox 发现了 271 个漏洞(对应 Firefox 150 版本)。这一规模大约相当于一个全职安全团队数月手动审计的成果,被压缩到一次冲刺之内完成。

全年漏洞总量逼近历史高位

独立追踪项目 cve.icu(由 Empirical Security 的 Jerry Gamblin 运营)统计显示,截至 2026 年 9 月 17 日,全网备案在册的 CVE 漏洞总量已达 66401 个。作为对比,2025 年 9 月 16 日同一项目记录的数量为 33512 个,短短一年接近翻倍;而 2022 年(ChatGPT 初代上线那年)全年新增漏洞约为 25000 个,当前总量已超过其 2.5 倍。

争议:是危机,还是补课

面对这波「漏洞海啸」,安全圈内部观点分化。一部分人将其视为会打乱网络安全秩序的灾难性事件;另一部分人则认为,AI 只是放大了原本就存在的行业顽疾——在 AI 流行之前,补丁更新滞后、安全投入不足的问题就已长期存在。

Jerry Gamblin 的观点是:原始数量本身并非危险所在。一个 CVE 只是已知的缺陷,只有在厂商发布补丁、且用户完成安装之后,风险才真正被消除。英国国家网络安全中心(NCSC)也曾直言:「光把漏洞找出来,对提升安全毫无作用。」

攻防双刃剑

真正需要警惕的是节奏失衡。AI 工具既能帮助防御方规模化排查风险,同样向攻击方开放:开源权重模型可以被指向同一份代码库、使用同样的提示词,而攻击者无需遵守负责任披露的时间窗口。

思科系统威胁情报总监 Matthew Olney 形容,当前无论是正规企业还是黑灰产,都还在摸索同一个问题——AI 究竟怎样才能用出最大效益。在 AI 辅助发现漏洞的速度持续加速的背景下,补丁与检测的跟进速度,正成为决定攻防天平走向的关键变量。