2026年6月,全球网络安全界被一组数据震醒。根据Epoch AI的追踪统计,当月共计21家知名组织通过AI辅助工具披露了约1500个高危漏洞,直接导致当月的通用漏洞披露(CVE)总数较此前均值飙升3.5倍。这不是传统的自动化扫描或模糊测试的线性改进——这是AI首次在漏洞发现环节展现出可量化的“规模化能力”。
在此之前,AI安全攻防的讨论多停留在实验室或理论层面:大模型能生成PoC代码、辅助分析二进制文件,甚至参与Bug Bounty的自动化提报。但实际产出始终无法突破“单点突破、效率有限”的瓶颈。而6月的数据给出了一个截然不同的信号:当AI被嵌入到特定组织的研发与安全测试流程中,其发现新漏洞的速率可以指数级超越传统人工+自动化工具的叠加。
从披露名单来看,21家机构涵盖了操作系统厂商、云服务商、开源基金会以及大型IT企业。这意味着它们很可能已将在AI漏洞挖掘工具部署至自身软件供应链的多个环节。例如,将大语言模型(LLM)用于对源码进行上下文敏感的静态分析,或利用强化学习驱动的Agent动态探索真实运行环境中的脆弱代码路径——这些技术此前在学术界已有原型,但能在生产环境中规模化产出1500个CVE,说明工程化水平已跨过关键阈值。
这场变化的直接后果是攻击面的“非对称重构”。过去,安全团队可以依赖“已知漏洞库+人工应急”的节奏来维护防线;现在,AI让漏洞发现速度骤升,攻击者的武器化窗口被压缩,但防御者的排查优先级也面临前所未有的冲击。1500个新增CVE意味着平均每天50个新漏洞需要被分类、评定危害等级、匹配受影响版本、制定补丁计划——这已经超出了大多数中型企业安全运营中心(SOC)的人力处理能力。
更深层的影响在于“漏洞发现权”的转移。当AI能够以近乎工业化的方式在代码仓库中搜寻安全隐患时,谁拥有最强大、最透明的AI挖掘引擎,谁就掌握了安全话语权。对于开源项目而言,这可能是福音——海量潜在缺陷可以更快浮出水面;但对于闭源商业软件,供应商将面临更严厉的“AI审计”压力。金融、医疗、能源等关键基础设施行业的安全负责人必须立即调整策略:将AI漏洞挖掘纳入常规供应链安全评估,并建立自动化的漏洞接收与优先级排序管道。
展望2026年下半年,这一趋势只会加速。随着更多的团队公开其AI辅助漏洞挖掘的流程与数据集,行业将进入“AI vs AI”的安全攻防新阶段——防御者用AI找漏洞,攻击者同样能用AI生成利用链。留给安全团队的时间窗口不是年,而是季度。那些还未将AI深度嵌入DevSecOps的组织,将从今天起滞后一个版本迭代周期。