AI发现大量安全漏洞但极少被利用:2026上半年仅1.3%遭攻击,利用速度却加快
VulnCheck统计显示,2026上半年AI发现的1061个漏洞中仅14个被实际利用,占比1.3%与整体持平。但漏洞利用中位时间从120天缩短至80天。本文解析AI漏洞挖掘的真实价值,以及对中国安全研究者和企业的启示。
一句话看懂
VulnCheck统计发现,2026上半年AI发现的1061个安全漏洞中仅14个被实际利用(1.3%),与整体漏洞利用比例持平,但利用速度中位数从120天降至80天。
详细发生了什么
安全研究机构VulnCheck对2026年上半年AI发现的安全漏洞进行了追踪统计。结果显示,AI工具共发现1061个漏洞,但其中只有14个出现了确认的攻击利用,占比1.3%。这一比例与所有漏洞的整体利用比例相同,说明AI发现的漏洞在“被利用概率”上并未表现出特殊性。
更值得关注的是利用速度的变化。漏洞从发现到被实际利用的中位时间从120天缩短到了80天,缩短了约三分之一。这意味着虽然AI发现的漏洞很少被利用,但一旦被利用,攻击者的反应速度明显加快。VulnCheck认为,这可能与AI辅助漏洞分析工具的普及有关,攻击者也在利用AI加速漏洞利用的开发。
该报告并未点名具体是哪些AI工具发现了这些漏洞,也未披露漏洞的严重程度分布。但整体趋势表明,AI在漏洞挖掘领域的产出量巨大,但实际威胁转化率仍然很低。
中文圈视角
对国内安全圈来说,这份数据有几个值得咀嚼的点。
首先,AI漏洞挖掘工具在国内的落地情况与国外类似,像奇安信、绿盟等厂商也在推AI辅助渗透测试,但产出与利用之间的巨大落差说明,漏洞数量本身不是核心指标,可利用性和实际威胁才是。国内企业采购AI安全产品时,不应被“发现漏洞数量”的宣传迷惑,而要关注漏洞验证和利用链分析能力。
其次,利用速度从120天缩短到80天,对国内安全运营团队是个警示。很多企业漏洞修补周期动辄一个月以上,如果攻击者利用AI加速利用开发,留给防守方的“黄金修补期”正在变窄。国内等保和关基要求中的漏洞管理时限,可能需要重新评估。
另外,国内AI漏洞挖掘多依赖开源模型或国产大模型(如DeepSeek、Qwen)进行代码审计,这些模型在漏洞模式识别上的能力与国外商业工具有差距,但成本更低。对于中小团队,用开源模型做初步筛查仍是性价比之选,但需配合人工验证。
几条值得记住的细节
- 2026上半年AI发现漏洞总数:1061个,确认被利用:14个,占比1.3%。
- 漏洞利用中位时间从120天降至80天,缩短33%。
- AI发现漏洞的利用比例与整体漏洞利用比例持平,未显著偏高。
- 报告未披露具体AI工具名称,也未按严重程度分类。
- 数据来源为VulnCheck,统计周期为2026年1月至6月。
一句话总结
AI挖洞数量惊人但真正被利用的极少,不过利用速度加快,提醒国内团队别只盯着漏洞数量,要抓紧修补窗口。