文章总结: AI导致2026年前8个月漏洞报告量激增72%至超5万个,但可利用的不足1%。NIST就此征询意见,探讨用AI改进国家漏洞数据库的优先级排序与自动修复。专家强调AI虽能加速处理,但不可取代人工验证。建议安全团队停止追逐漏洞数量,建立精准的优先级机制以应对挑战。 综合评分: 84 文章分类: 漏洞预警,AI安全,安全运营,安全建设
AI让漏洞暴增72%,NIST求助AI管理漏洞库
信安在线资讯
2026年8月17日 10:19 北京
在小说阅读器读本章
去阅读
AI 正在加速漏洞发现,却也让漏洞数量急剧膨胀。面对这场由 AI 引发的“漏洞海啸”,美国国家标准与技术研究院(NIST)的选择是——用 AI 来应对 AI。
📈 漏洞海啸:8个月报出5万个漏洞
2026年刚过去8个月,报告的软件漏洞数量已达50,340个(数据来源 CVE.ICU),与2025年同期相比激增了72%以上。
Cisco 首席工程师、CVE.ICU 创建者 Jerry Gamblin 的分析预测,全年漏洞数量或将增长50%以上。不过,他同时抛出一个关键判断:
💡 “更深层的问题是,这种数量激增对防御者而言是否真的重要……软件并没有突然变得不安全。数量并不是负担。”
数据显示,来自 GitHub 和 VulnCheck 两大漏洞报告源的漏洞中,真正可被利用的不足1%(以被列入 KEV 清单或 EPSS 评分≥0.1 为判断标准)。
🏛️ NIST 公开征集意见
8月12日,NIST 发布了一份信息征询(RFI),就国家漏洞数据库(NVD)的现代化改造公开征求意见,覆盖6大领域,包括漏洞管理流程和风险优先级排序等核心议题。
NIST 在 RFI 中直言,AI 使研究人员能够以更快速度发现漏洞,也让恶意行为者得以规模化地发现和利用漏洞,”传统漏洞管理方法(周期性扫描、静态优先级、人工修复)的不足正日益凸显”。
🤖 AI 的角色:加速还是威胁信任?
NIST 具体询问了 AI 如何改进基于上下文的风险优先级排序,以及 AI 系统能否在自动化漏洞修复中发挥作用。
不过,安全专家也提出警示。Bugcrowd 首席战略与信任官 Trey Ford 强调,NVD 的信任价值恰恰在于其政府主导的中立性——没有厂商出于利益而刻意压低或夸大漏洞严重性。
💡 “我担心的是,如果 NIST 依赖 AI 来填补缺口,却缺少人工验证层,你会得到更快但更不可信的数据——这恰恰违背了’可信、基于标准’注册库的初衷。”—— Trey Ford
💡 专家共识:快而不准,等于没用
多位专家认为,只要流程标准化、可复现、公开透明,借助 AI 强化优先级排序确实能提升漏洞评估与分流的速度和准确性。
但核心共识是:“速度而不准确,只是把信任问题向下游转移”。AI 可以作为加速器,但绝不能取代人工验证这道”信任底线”。
相关意见征集将于美国东部时间2026年10月13日截止。
💡 提醒:AI 让”发现漏洞”的门槛越来越低,也让”辨别哪些漏洞真正危险”变得前所未有的重要。对安全团队而言,与其追逐漏洞数量,不如建立可信、精准的优先级机制。
原文来源:安全圈
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:信安在线资讯 《AI让漏洞暴增72%,NIST求助AI管理漏洞库》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论