🌍The Next Web (TNW)•較早收集於 59m
AI 代理程式發現 FFmpeg 中 21 個零日漏洞

💡AI 代理程式現在能以 1,000 美元找出 20 年前的漏洞。看看自主安全研究如何改變現狀。
⚡ 30-Second TL;DR
有什麼變化
自主 AI 代理程式在 FFmpeg 中發現 21 個零日漏洞。
為什麼重要
這展示了 AI 在自動化漏洞研究中的高效能,並突顯 AI 在保護過於龐大而無法進行人工審查的舊有程式碼庫方面的潛力。
下一步行動
評估您的依賴樹中是否包含 FFmpeg 等舊有函式庫,並確保已更新至最新的修補版本。
誰應關注:Researchers & Academics
關鍵要點
- •自主 AI 代理程式在 FFmpeg 中發現 21 個零日漏洞。
- •發現過程的運算成本約為 1,000 美元。
- •部分漏洞在程式碼庫中已存在超過 20 年。
🧠 深度解析
Web-grounded analysis with 13 cited sources.
🔑 增強重點摘要
- •發現這些漏洞的安全新創公司名為depthfirst,其自主AI代理程式掃描了FFmpeg約150萬行C語言程式碼。
- •這些漏洞主要為堆疊溢出或堆溢出,存在於FFmpeg的解析器和解多工器中,影響了TS解多工器和VP9解碼器等組件。
- •在已發現的21個零日漏洞中,有8個已被分配了CVE識別碼,範圍從CVE-2026-39210到CVE-2026-39218。
- •depthfirst聲稱其發現過程的運算成本約為1,000美元,僅為Anthropic的Mythos模型在FFmpeg中發現類似漏洞所需成本的十分之一。
- •該AI代理程式為每個零日漏洞都生成了可重現的概念驗證輸入,證明了其實際可利用性。
📊 競品分析▸ Show
| 公司/產品 | 特點 | 成本/基準 | 備註 |
|---|---|---|---|
| depthfirst AI 代理程式 | 自主安全代理程式,掃描C語言程式碼庫,生成可重現PoC。 | 在FFmpeg中發現21個零日漏洞,運算成本約1,000美元。 | 聲稱成本效益比Anthropic高出十倍。 |
| Anthropic Mythos 模型 | 先進的AI模型,能夠自主發現並利用零日漏洞,包括跨作業系統和瀏覽器。 | 在FFmpeg中發現16年之久的H.264漏洞及其他問題,成本約10,000美元。 | 曾發現OpenBSD中27年之久的漏洞。 |
| Google Big Sleep 代理程式 | AI驅動的漏洞檢測系統,與Google DeepMind和Project Zero合作。 | 發現並報告了包括FFmpeg在內的20個開源軟體安全漏洞。 | 曾發現SQLite中的關鍵零日漏洞。 |
| Praetorian CVE Researcher | 多代理AI管道,自動化漏洞研究、檢測模板生成和利用分析。 | 使用OpenAI、Google和Anthropic模型,生成生產級Nuclei檢測模板。 | 專注於高容量、重複性的CVE研究。 |
| FuzzingLabs AI 代理程式 | 直接評估LLM在原始碼中檢測漏洞的能力。 | 閉源模型如GPT-4.1和Claude Sonnet 4在零樣本漏洞檢測中表現領先。 | 專注於SQL注入、XSS、緩衝區溢出等特定漏洞類型。 |
🛠️ 技術深入
- 掃描目標: FFmpeg約150萬行高度優化的C語言程式碼。
- 發現的漏洞類型: 主要為堆疊溢出和堆溢出,影響FFmpeg的解析器和解多工器組件,例如TS解多工器和VP9解碼器。
- AI代理程式方法論(一般性):
- 威脅建模: 理解程式碼庫架構,識別暴露的解析器和協議處理器,並繪製攻擊者控制的輸入進入系統的路徑。
- 直接審計攻擊面程式碼: 追蹤相關組件中的資料流,而非將儲存庫視為平面文件集合。
- 防護措施: 實施防護措施以防止捏造缺失條件、過度聲稱理論錯誤或產生大量誤報。
- 輸出: 產生具體、可重現的概念驗證(PoC)輸入以確認發現。
- 架構變體: 部分系統採用多代理管道(例如Praetorian的CVE Researcher),包含深度研究、技術偵察、參與者-評論者模板生成和利用分析等階段。 另一些則直接評估大型語言模型(LLM)在原始碼上的表現,透過分塊文件、逐行分析並彙總問題。
- 成本效益: depthfirst的發現成本約為1,000美元,遠低於Anthropic Mythos模型在類似工作上的約10,000美元。
🔮 前景展望AI analysis grounded in cited sources
AI將大幅加速零日漏洞的發現速度,導致傳統的漏洞管理流程不堪重負。
AI代理程式能夠以遠超人類的速度和成本掃描大量程式碼,並生成可重現的漏洞證明,這將產生比現有修補週期和CVE/NVD基礎設施所能處理的更多的漏洞。
軟體開發者和維護者將被迫採用更快的自動化安全測試和修補機制,以應對AI驅動的威脅。
隨著AI使漏洞發現變得更便宜、更快、更具規模,組織必須將AI整合到其防禦策略中,包括自動化漏洞管理和機器速度響應,否則將面臨攻擊者的不對稱優勢。
AI在漏洞發現中的應用將促使對開源軟體(如FFmpeg)進行更深入、更持續的安全審計。
許多由AI發現的漏洞已存在數十年,表明傳統工具未能檢測到它們。AI代理程式的成功將鼓勵對廣泛使用的開源庫進行更徹底的AI輔助審計,以揭示長期存在的風險。
⏳ 時間線
2003
FFmpeg程式碼中引入了一個堆疊溢出漏洞,該漏洞在23年後被AI代理程式發現。
2025-08
Google的Big Sleep AI代理程式發現並報告了包括FFmpeg在內的20個開源軟體安全漏洞。
2026-04
Anthropic的Mythos模型(Claude Mythos Preview)發布,展示了其自主發現並利用零日漏洞的能力,其中包括FFmpeg中一個16年之久的H.264漏洞。
2026-06-02
depthfirst在其網站上披露其自主安全代理程式在FFmpeg中發現了21個零日漏洞。
2026-06-06
The Next Web (TNW) 報導安全新創公司depthfirst的AI代理程式在FFmpeg中發現21個零日漏洞。
📎 來源 (13)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW) ↗


