披露量翻倍,但原因不是零日洪水
九月三十日,谷歌威胁情报组(GTIG)发布一份把漏洞态势讲得很透的报告。它给出的曲线很陡:月度漏洞披露量从一月的三千零四十五个涨到八月的峰值一万零七百四十个,七、八两月连续破万;前八个月被实际利用的漏洞达一百四十一个,已经超过 2025 年全年的二百一十七个。但 GTIG 的关键判断是,这轮增长的主因不是零日漏洞暴增,而是已知高危 n-day 被快速、有针对性地武器化。攻击者用大语言模型与 AI 工具自动化比对产品版本、检视补丁差异、消化漏洞公告与公开的概念验证代码,把「打已知漏洞」这件事提速。换句话说,总量涨不等于攻击潮涨,区分披露与在野利用,比盯总数更重要。
CVE-2026-1731:从发现到被利用只隔四天
报告里最该被记住的案例是 CVE-2026-1731。它影响 BeyondTrust 的 Remote Support 与 Privileged Remote Access 两款企业级的远程访问产品,是一个无需认证的 OS 命令注入漏洞(CWE-78),CVSS 3.1 给到 9.8。值得玩味的是发现方:第三方研究智能体 Hacktron AI 在二月六日公告之前,于一月三十一日通过 AI 驱动的变异分析自主发现了它。而公开披露后,GTIG 观察到一支威胁集群在四天内就把它用于初始入侵,七天内又冒出五个集群,活动包括权限提升、数据窃取与投放 SNOWLIGHT、SPARKRAT 及挖矿程序;CISA 在披露后第五天把它列入已知被利用漏洞目录。这里要厘清一个边界:自主发现不等于自主利用——Hacktron 找到漏洞,攻击者随后把它打出去,二者不是同一双手。
AI 相关漏洞的两个结构性信号
报告还有一组更宏观的数字:在约二十个月的窗口里,GTIG 追踪到两千零七十六个 AI 相关 CVE 披露,其中 2026 年 alone 超过一千五百个,并按八类架构层拆解。最扎眼的是智能体编排与框架这一层,2026 年达到七百八十二个,覆盖 Flowise、Langflow、LangChain、Dify、LlamaIndex、AutoGen、CrewAI、Semantic Kernel、Letta、MCP、Pydantic-AI,风险集中在不可信工作流序列化导致的 RCE 与命令注入、不安全的 Python 工具调用、服务端模板注入;这一层占了全部 AI 相关漏洞的约一半,2026 年同比涨约三点四七倍。另一组对比同样刺眼:被归为 AI 发现的漏洞里,约一半能导致远程代码执行,而整个 CVE 生态里这个比例是百分之二十六。其余几层为 AI Web 应用与门户 230 个、推理与服务基础设施 212 个、模型安全公告 106 个、ML 框架与中枢 99 个、前沿模型 97 个、MLOps 与实验跟踪 39 个。GTIG 也坦承这是低估:公开 CVE 库没有 AI 归属的标准元数据,云与 SaaS 厂商常在内部静默修复而不申请 CVE。
该怎么读这份报告
对防守方,这份报告给的提醒有两层。其一,别把「AI 发现漏洞」自动读成「攻击者用了 AI」——GTIG 多处强调这是能力评估而非已证实的每次利用都用 AI。其二,要专门盯那条被 AI 富集的流入:进入你分诊队列的 AI 相关漏洞流,RCE 浓度大约是整体的两倍,补丁节奏必须按这个富集度重新校准。CVE-2026-1731 之所以值得记,是因为它率先让两条曲线相交:防御性研究智能体擅长的漏洞,恰好是攻击者最想要的漏洞。GTIG 把这一例定为早期信号而非趋势,这个定性是稳的——它只是一个案例。目前各漏洞库对该 CVE 后续是否大规模在野利用的公开证据仍有限,官方及行业暂未披露更多细节,后续将持续跟进迭代动态。
一句话收尾
GTIG 这份报告把一句话讲清楚了:AI 改变的不是漏洞本身,而是发现与利用之间的时差。当自主研究智能体能找到严重漏洞、攻击者又能在几天内把它打出去,留给补丁的窗口,正在被两边一起压扁。