AI技术正在深刻改变网络安全的攻防格局,不仅大幅提升了漏洞发现的效率,也加快了攻击者的行动步伐。据彭博社援引美国国家漏洞数据库(NVD)的统计数据显示,预计到2026年,全年软件漏洞的记录总数将实现翻倍增长。截至2026年7月27日,该数据库已收录超过4.5万个漏洞,这一数字已逼近2025年全年的总和,而2025年的数据本身就已打破历史纪录。
随着漏洞发现速度的提升,各大科技公司的修复工作量也出现激增。据报道,甲骨文公司在今年7月修复了近1500个漏洞,创下该公司成立以来的最高纪录,而2025年同期仅为309个。同时,微软在7月披露了642个漏洞,同样打破纪录,约为2025年同期的五倍。此外,谷歌近期在Chrome浏览器的更新中修复了433个漏洞,相比之下,2025年同期版本仅修复了11个。
与此同时,攻击端的效率也在显著提高。Recorded Future的顾问Alexander Leslie提到,攻击者把漏洞转化为实际攻击手段的平均时间,已经从2025年的72小时大幅缩减至2026年的24小时。此前发生的OpenAI AI代理入侵Hugging Face平台数据库事件,进一步凸显了AI在攻击实战中的威力。据《金融时报》报道,微软AI负责人Mustafa Suleyman将此事件视为AI网络攻击兴起的警告,强调随着模型能力的增强,提前防范变得尤为关键。
尽管漏洞发现数量急剧增加,但根据美国政府的“已知遭利用漏洞”(KEV)目录,实际被利用的案例并未同步攀升。大量新发现的漏洞主要源于企业内部网络安全团队使用自研AI工具进行主动挖掘。例如,在谷歌7月修复的433个Chrome漏洞中,有401个是由其内部团队自行发现并通报的。网络安全厂商SentinelOne的AI研究科学家Gabriel Bernadett-Shapiro指出,行业必须认识到AI工具在增强人类挖掘软件漏洞能力方面的作用。