2026 年 6 月初,安全公司 depthfirst 发布了一份重量级研究成果:其自主 AI 安全 Agent 在 FFmpeg——这个被全球几乎所有视频处理服务使用的开源媒体库中——发现了 21 个零日漏洞。其中 8 个已分配 CVE 编号,13 个以内部跟踪 ID 记录。最老的一个漏洞可以追溯到 2003 年,已在 FFmpeg 代码库中潜伏了整整 23 年。

更值得关注的是数字背后的成本:depthfirst AI Agent 完成整个漏洞发现过程仅花费了约 1,000 美元——仅为 Anthropic Mythos 模型此前同类任务花费(约 10,000 美元)的十分之一。这一成果正在重新定义 AI 在安全领域的应用边界。

不只是"另一个 AI 安全工具"

depthfirst 并非一家普通的"AI + 安全"创业公司。其核心产品是自主安全指挥中心(Autonomous Security Command Center),覆盖代码审计、供应链风险、密钥管理和智能渗透测试等多个领域。客户包括 Moveworks、Persona、AngelList 等知名企业,并已获得 SOC 2 Type II 合规认证。

与市场上大多数 AI 安全工具不同,depthfirst 的 Agent 不依赖预设规则或已知攻击签名,而是采用"威胁建模→审计攻击面→追踪数据流→验证可到达性→生成 PoC"的完整工作流。这种工作方式更接近于经验丰富的安全研究员——先理解系统架构,再寻找数据流中的异常路径——而非传统的模糊测试器。

所有发现的漏洞都必须附带可重现的 PoC(概念验证输入)——这确保了发现的每个问题都是真实的、可利用的,而非模型的"幻觉"。

23 年潜伏:被 AI 翻出的最老漏洞

在 depthfirst 发现的 21 个漏洞中,最具冲击力的是 CVE-2026-39214——一个在 FFmpeg 的 SDT(Service Description Table)实现中发现的栈缓冲区溢出漏洞。这段问题代码于 2003 年由一位贡献者提交,在之后的 23 年中从未被任何人发现——既没有被数以千计的开源审计者发现,也没有被之前的安全研究项目(如 Google 的 Big Sleep 或 Anthropic 的 Mythos)覆盖到。

漏洞的核心问题在于:往 SDT 中写入服务条目时,没有跟踪剩余的缓冲区空间。这种经典的"越界写入"错误在今天看来几乎称得上"复古"——但它恰好藏在了一个足够隐蔽的位置,躲过了 23 年的所有人工和自动化审查。

除此之外,还有三个漏洞潜伏了 16 年以上:CVE-2026-39210(TS 解复用器堆缓冲区溢出,2010 年引入)、CVE-2026-39211(swscale 整数溢出,2010 年引入)以及 DFVULN-123(RTP LATM 解包器整数溢出,同样 2010 年引入)。在 21 个漏洞中,潜伏 10 年以上的有 14 个,占比高达 67%。

这一数据有力地证明了:传统的人工代码审计和模糊测试在面对大型、长期的代码库时,存在系统性的覆盖盲区。AI Agent 的"耐心"和"完整性"——它不会疲劳、不会走神、不会因为"这段代码看起来不太重要"而跳过——在安全审计场景中正在成为一个差异化的能力。

攻击链的"零交互"特征

depthfirst 在披露中将 DFVULN-127(RTP AV1 解包器漏洞)作为典型案例进行了完整的技术分析。这个漏洞具备一个让安全团队感到不安的特征:零交互、零点击、无需认证

攻击者只需要构造一个 183 字节的恶意 RTP 数据包,通过 RTSP 流媒体协议发送给目标——目标只需执行最简单的 ffmpeg -i rtsp://attacker/stream 即可触发漏洞。后续的攻击链通过覆盖 AVBuffer 结构的 free 函数指针,最终实现控制指令指针(PC)的远程代码执行。

这一漏洞的 PoC 仅 183 字节的核心数据,再加上 RTSP 连接的相关包头。工程复杂度极低,但破坏力极高。对于使用 FFmpeg 处理用户上传视频内容的内容平台、安防监控系统、直播服务和浏览器基础设施而言,这类漏洞意味着"攻击者上传一段视频"就可能触发服务器端的代码执行。

三组数据的里程碑意义

depthfirst 的成果放在 AI 安全研究的演进背景下来看,意义更加清晰。

在此之前,Google 的 Big Sleep 项目曾在较早时间点发现了 13 个漏洞;Anthropic 的 Mythos 模型以约 10,000 美元的成本发现了若干安全漏洞。而 depthfirst 的 Agent 用 1,000 美元找到了 21 个漏洞——在三项指标的对比中全面领先。

更重要的是,depthfirst 使用的是商业可用模型而非定制的自研模型。这意味着其方法不是依赖某个特定模型的"超能力",而是将 Agent 的工作流程设计与模型能力进行了有效组合。这种"流程 + 模型"的架构设计,比"用更强的模型暴力搜索"更具可复制性和扩展性。

对安全行业的影响:Agent 重塑漏洞发现

depthfirst 的这次成果,可能标志着安全行业的一个转折点。如果说 2025-2026 年 AI 编码 Agent 引发的热议是关于"写代码",那么 2026 年 6 月的这些进展则证明:AI Agent 在"找代码的漏洞"方面,表现可能更加惊人

安全研究人员对 AI Agent 的防御能力(Agentjacking 等攻击)的揭露,和 AI Agent 在攻击能力(发现 21 个 0Day)上的突破,同时发生在 2026 年 6 月。这种"攻守同升"的态势,意味着 AI Agent 正在重塑整个网络安全领域的攻防不对称性。

对于安全团队而言,这些进展传递了一个明确信号:将自主安全 Agent 纳入漏洞发现工作流,不再是一个"值得尝试"的选项,而是一个正在变为"必须配置"的能力。当攻击者开始使用 AI Agent 寻找漏洞时,防御者没有理由不使用同样的武器。

正如 depthfirst 研究团队在其报告中所说:"一个编码 Agent 和一个安全 Agent 可能使用相同的底层模型,但它们的操作目标完全不同。而 FFmpeg 中的 21 个 0Day 证明——当 Agent 安全地'思考',它能发现人类从未看到的东西。"

← 上一篇:LangGraph 漏洞链曝光 返回资讯首页 →