AI 驱动的漏洞狩猎使 CVE 数量翻倍,重点转向快速补丁交付
AI 赋能的漏洞扫描器将 CVE 数量推至 2026 年 9 月中旬的 66 401 条,是去年同期的两倍,迫使供应商把快速修复置于发现之上。

CVE.icu 在 2026 年 9 月 16 日的公开 CVE 数据库中记录了 66 401 条漏洞条目,这一数字显著高于前一年同日的 33 512 条,依据《Wired》报道,这几乎是去年同期披露漏洞数量的两倍。
导致这一激增的核心因素是新一代自主发现代理,它们能够在代码库、二进制文件以及海量的开源仓库中进行大规模、持续的扫描,从而实现前所未有的漏洞捕获效率。
数字背后的驱动因素
除了 AI 技术本身的突破,这一增长还受到一种追赶效应的推动:许多历史悠久、此前未被登记的缺陷被重新审视并追溯性地编目,同时 GitHub 安全建议、VulnCheck 等新兴情报来源的加入,进一步扩大了漏洞覆盖的范围。
Mozilla 最近披露,其安全团队在一次针对 Firefox 的专项行动中使用了 Anthropic 的 Mythos 大语言模型,成功发现了 271 条新漏洞,这一案例生动展示了大模型如何与传统的模糊测试和代码审查相互补强。
补丁产出同步增长
面对漏洞数量的翻倍,主要软件供应商也在加速发布修复补丁。微软在 2026 年 9 月单月推出了 974 个安全补丁,Oracle 在 7 月发布了 1 448 次更新,而 Google 在 6 月进行的两次大型 Chrome 发行共计交付了 1 072 个补丁,这些数据同样来源于《Wired》报道。
- Microsoft – 974 个补丁(2026 年 9 月)
- Oracle – 1 448 个补丁(2026 年 7 月)
- Google Chrome – 1 072 个补丁(2026 年 6 月)
- Mozilla – 通过 Mythos 发现的 271 条漏洞
尽管发现速度大幅提升,修复过程仍然高度依赖人工介入:从漏洞披露的协调、补丁的测试到最终交付给终端用户,每一步都需要经验丰富的工程师和组织严密的响应团队。
发现‑修复间隙的运营风险
企业面临的核心风险并非 CVE 的绝对数量,而是自动检测与开发、测试、部署补丁之间的时间差——这段时间被称为“发现‑修复间隙”。如果漏洞未能及时修补,关键资产的暴露窗口将被显著拉长。
与此同时,已知缺陷数量的上升直接导致安全运营中心(SOC)的工作负荷激增。SOC 必须在更紧迫的时间表下对海量警报进行分流、验证可利用性并对高危漏洞进行优先修复,这对团队的效率提出了更高要求。
即使只有一小部分 CVE 被主动利用或被评为高危,维护者在验证、协调和发布修复方面的压力仍在持续加剧,导致安全人力资源出现紧张局面。
CVE.icu 的仪表盘每六小时自动刷新一次,涵盖了跨越二十八年的 300 000 多条记录,提供了近实时的可视化数据,同时也凸显了漏洞生态系统规模正以指数级速度扩大。
对于以中文为主要工作语言的组织而言,这一趋势意味着安全策略必须从单纯的检测工具转向更全面的自动化补丁管理体系,将快速测试嵌入持续集成/持续部署(CI/CD)流水线,并加强与供应商通告的协同配合。
构建韧性不再是单点的技术投入,而是要确保人力、流程和工具能够匹配 AI 驱动的发现速度,从而在漏洞被曝光的瞬间就能实现快速、可靠的修复。
在北京、上海等国内技术中心,越来越多的企业开始设立专门的 AI 安全实验室,致力于将大模型与本地代码审计平台深度集成,以期在全球漏洞爆炸的浪潮中保持竞争优势。
信息来源
- Forget the AI Slowdown—the Vulnerability Explosion Is Already HappeningWired · 2026年9月19日
- AI vulnerability discovery is pushing 2026 CVEs toward 66,000Help Net Security · 2026年6月15日
- CVE Analysis DashboardCVE.icu · 2026年9月20日



