自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

AI智能体已能发现零日漏洞:Kimi K3和XBOW刚刚证明了这一点

2026-07-27 22:06:42
收藏

AI代理自主发现并利用零日漏洞:本周两起独立事件揭示安全新趋势

本周的两起独立披露事件显示,AI代理能够以人类研究人员难以匹敌的速度,自主发现并利用真实的软件漏洞。这两起事件共同标志着安全漏洞发现方式的显著转变——以及谁(或什么)正在率先发现它们。

Redis 漏洞发现

研究者Shou在X平台上表示,基于Moonshot AI的Kimi K3模型构建的代理,在大约90分钟内发现了19个Redis零日漏洞,并在另一轮测试中,用27分钟成功生成了一个针对Redis 8.8.0的可远程代码执行漏洞利用程序。随后,在研究人员公布了影响四个不同Redis版本的概念验证漏洞利用后,Redis于7月23日发布了七个安全更新。尽管时间数据和自主程度仍为自行报告,但Redis自身的安全更新证实了底层漏洞的存在。

微软 Bing 的平行问题

与此同时,自主进攻性安全平台XBOW发现,向Bing图片搜索提交的一张特制图片,能够在微软生产服务器上以SYSTEM权限运行命令——并在同一服务器集群的Linux机器上以root权限运行。XBOW在多个主机和网络范围内复现了该漏洞利用,确认漏洞位于Bing的图像处理层,而非某台配置错误的机器。微软为此发布了两个关键CVE,严重性评分均为9.8(满分10),并将XBOW列为发现者。这是XBOW今年第二次从微软获得显著认可:该平台早在3月就已因发现微软设备定价计划中的一个关键远程代码执行漏洞而受到表彰,并跻身微软漏洞赏金排行榜前十。同一年内再发现两个Bing的关键RCE漏洞,表明XBOW的自主方法正在持续、可重复地发现真实漏洞,而非偶然的幸运结果。

为何这些漏洞本身之外更值得关注

这两起事件都指向同一个根本性转变:专为进攻性安全研究设计的AI代理,如今已在广泛部署的基础设施软件中,以传统人类研究通常难以企及的速度,发现真实、可被利用的零日漏洞。这对能够更快打补丁的防御者是有益的——但同样的能力,恶意行为者也可能用于针对特定目标,而非仅用于基准测试。Redis的漏洞需要特定命令,而这些命令在内网部署中往往保持启用状态——这提醒我们,即使面对AI加速的漏洞发现,配置卫生依然是一项有意义的防御措施。

接下来值得关注的几个方向

技术细节公开后,Redis和微软的补丁时间表能否抵御现实世界的利用尝试?考虑到大量软件共享相同的开源依赖,其他核心基础设施项目多久会迎来类似的AI驱动安全审计?安全团队是否会将AI代理辅助的红队测试作为标准实践(而非新奇事物)纳入预算?

展开阅读全文
更多新闻