🌍較早收集於 59m

AI 代理程式發現 FFmpeg 中 21 個零日漏洞

AI 代理程式發現 FFmpeg 中 21 個零日漏洞
PostLinkedIn
🌍閱讀原文: The Next Web (TNW)

💡AI 代理程式現在能以 1,000 美元找出 20 年前的漏洞。看看自主安全研究如何改變現狀。

⚡ 30-Second TL;DR

有什麼變化

自主 AI 代理程式在 FFmpeg 中發現 21 個零日漏洞。

為什麼重要

這展示了 AI 在自動化漏洞研究中的高效能,並突顯 AI 在保護過於龐大而無法進行人工審查的舊有程式碼庫方面的潛力。

下一步行動

評估您的依賴樹中是否包含 FFmpeg 等舊有函式庫,並確保已更新至最新的修補版本。

誰應關注:Researchers & Academics

關鍵要點

  • 自主 AI 代理程式在 FFmpeg 中發現 21 個零日漏洞。
  • 發現過程的運算成本約為 1,000 美元。
  • 部分漏洞在程式碼庫中已存在超過 20 年。

🧠 深度解析

Web-grounded analysis with 13 cited sources.

🔑 增強重點摘要

  • 發現這些漏洞的安全新創公司名為depthfirst,其自主AI代理程式掃描了FFmpeg約150萬行C語言程式碼。
  • 這些漏洞主要為堆疊溢出或堆溢出,存在於FFmpeg的解析器和解多工器中,影響了TS解多工器和VP9解碼器等組件。
  • 在已發現的21個零日漏洞中,有8個已被分配了CVE識別碼,範圍從CVE-2026-39210到CVE-2026-39218。
  • depthfirst聲稱其發現過程的運算成本約為1,000美元,僅為Anthropic的Mythos模型在FFmpeg中發現類似漏洞所需成本的十分之一。
  • 該AI代理程式為每個零日漏洞都生成了可重現的概念驗證輸入,證明了其實際可利用性。
📊 競品分析▸ Show
公司/產品特點成本/基準備註
depthfirst AI 代理程式自主安全代理程式,掃描C語言程式碼庫,生成可重現PoC。在FFmpeg中發現21個零日漏洞,運算成本約1,000美元。聲稱成本效益比Anthropic高出十倍。
Anthropic Mythos 模型先進的AI模型,能夠自主發現並利用零日漏洞,包括跨作業系統和瀏覽器。在FFmpeg中發現16年之久的H.264漏洞及其他問題,成本約10,000美元。曾發現OpenBSD中27年之久的漏洞。
Google Big Sleep 代理程式AI驅動的漏洞檢測系統,與Google DeepMind和Project Zero合作。發現並報告了包括FFmpeg在內的20個開源軟體安全漏洞。曾發現SQLite中的關鍵零日漏洞。
Praetorian CVE Researcher多代理AI管道,自動化漏洞研究、檢測模板生成和利用分析。使用OpenAI、Google和Anthropic模型,生成生產級Nuclei檢測模板。專注於高容量、重複性的CVE研究。
FuzzingLabs AI 代理程式直接評估LLM在原始碼中檢測漏洞的能力。閉源模型如GPT-4.1和Claude Sonnet 4在零樣本漏洞檢測中表現領先。專注於SQL注入、XSS、緩衝區溢出等特定漏洞類型。

🛠️ 技術深入

  • 掃描目標: FFmpeg約150萬行高度優化的C語言程式碼。
  • 發現的漏洞類型: 主要為堆疊溢出和堆溢出,影響FFmpeg的解析器和解多工器組件,例如TS解多工器和VP9解碼器。
  • AI代理程式方法論(一般性):
    • 威脅建模: 理解程式碼庫架構,識別暴露的解析器和協議處理器,並繪製攻擊者控制的輸入進入系統的路徑。
    • 直接審計攻擊面程式碼: 追蹤相關組件中的資料流,而非將儲存庫視為平面文件集合。
    • 防護措施: 實施防護措施以防止捏造缺失條件、過度聲稱理論錯誤或產生大量誤報。
    • 輸出: 產生具體、可重現的概念驗證(PoC)輸入以確認發現。
    • 架構變體: 部分系統採用多代理管道(例如Praetorian的CVE Researcher),包含深度研究、技術偵察、參與者-評論者模板生成和利用分析等階段。 另一些則直接評估大型語言模型(LLM)在原始碼上的表現,透過分塊文件、逐行分析並彙總問題。
  • 成本效益: depthfirst的發現成本約為1,000美元,遠低於Anthropic Mythos模型在類似工作上的約10,000美元。

🔮 前景展望AI analysis grounded in cited sources

AI將大幅加速零日漏洞的發現速度,導致傳統的漏洞管理流程不堪重負。
AI代理程式能夠以遠超人類的速度和成本掃描大量程式碼,並生成可重現的漏洞證明,這將產生比現有修補週期和CVE/NVD基礎設施所能處理的更多的漏洞。
軟體開發者和維護者將被迫採用更快的自動化安全測試和修補機制,以應對AI驅動的威脅。
隨著AI使漏洞發現變得更便宜、更快、更具規模,組織必須將AI整合到其防禦策略中,包括自動化漏洞管理和機器速度響應,否則將面臨攻擊者的不對稱優勢。
AI在漏洞發現中的應用將促使對開源軟體(如FFmpeg)進行更深入、更持續的安全審計。
許多由AI發現的漏洞已存在數十年,表明傳統工具未能檢測到它們。AI代理程式的成功將鼓勵對廣泛使用的開源庫進行更徹底的AI輔助審計,以揭示長期存在的風險。

時間線

2003
FFmpeg程式碼中引入了一個堆疊溢出漏洞,該漏洞在23年後被AI代理程式發現。
2025-08
Google的Big Sleep AI代理程式發現並報告了包括FFmpeg在內的20個開源軟體安全漏洞。
2026-04
Anthropic的Mythos模型(Claude Mythos Preview)發布,展示了其自主發現並利用零日漏洞的能力,其中包括FFmpeg中一個16年之久的H.264漏洞。
2026-06-02
depthfirst在其網站上披露其自主安全代理程式在FFmpeg中發現了21個零日漏洞。
2026-06-06
The Next Web (TNW) 報導安全新創公司depthfirst的AI代理程式在FFmpeg中發現21個零日漏洞。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW)