EN

CVE 项目押注自动化与全球协作,以抵御 AI 驱动的“漏洞末日”

在 Black Hat USA 和 DEF CON 2026 上,CVE 项目负责人承认 AI 生成的漏洞报告空前激增,但对该项目的可扩展性表示信心。他们讨论了分诊自动化、OpenAI 和 Anthropic 的试点 CNA 身份,以及优先级排序和全球协调的重要性,同时回应了 2025 年资金危机后项目未来的担忧。

2026-08-1115阅读
CVE 项目押注自动化与全球协作,以抵御 AI 驱动的“漏洞末日”

拉斯维加斯 — 为技术漏洞编目的全球系统具有足够的韧性,能够经受住当前AI生成的漏洞报告浪潮的冲击,尽管这一浪潮已引起网络安全专家的警觉,该系统的主要负责人们上周在两个安全会议的专题讨论中如此表示。

通用漏洞披露(CVE)计划 ”——其独特的漏洞标识符是整个网络安全行业的基石——“将找到扩展的方法,”网络安全和基础设施安全局(CISA)漏洞响应与协调部门负责人林赛·塞尔科夫尼克周四在美国黑帽大会上表示。“CVE将继续蓬勃发展并不断改进,我对此非常乐观。”

与此同时,计划负责人承认他们目前面临的巨大问题。“这些(漏洞)正以AI的速度涌现,”微软网络安全政策高级经理伊丽莎白·艾格纳周五在DEF CON大会上表示,“但我们仍以人力的规模来创建和处理它们。”

CVE计划由非营利研究组织MITRE管理,并由CISA监督,正面临其27年历史上最大的挑战,因为安全研究人员正用先进AI模型生成的漏洞报告淹没该计划。商业和开源软件开发者都在 努力跟上 漏洞报告的洪流,其中一些完全不准确。而CVE计划本身仍在从2025年初的一场危机中恢复,这场危机让一些网络安全专家 质疑其未来.

这些问题有可能使一个被广泛认为是世界上最重要的网络安全资源之一的漏洞数据库陷入瘫痪。

在两个会议的专题讨论中,发言者描述了超出他们以往所见一切的漏洞报告浪潮。GitHub是530多个被授权为新漏洞分配标识符的CVE编号机构(CNA)之一,截至2026年迄今已发布了超过7000个此类标识符,GitHub的麦迪逊·菲科里利表示,她认为这是CNA的年度纪录。“这不是一场竞赛,”她在DEF CON上说。“这是一个令人警惕的指标。”

CISA也感受到了压力。该机构的漏洞响应团队同时处理360至400个案件,塞尔科夫尼克说。“这与我们一年前及之前看到的情况明显不同,”她在DEF CON上说。“报告给我们的数量正在增加。”

即使是世界上最大的科技公司也在挣扎。“人们问我这是否是新常态,我说是的,至少目前是这样,”微软首席安全项目经理丽莎·奥尔森说,微软是一个主要的CNA。

用AI解决方案应对AI问题

2026年的前四个月充满了“AI垃圾”,菲科里利在DEF CON上说,她指的是源源不断的不准确AI生成的漏洞报告淹没了软件维护者。她说,自那以后,模型有所改进,开始生成基本有效的报告。但这些改进也使有缺陷的漏洞报告更难识别。菲科里利说,这些报告“可能非常有说服力,因此会消耗你大量时间,很多时候,可能更容易直接说‘好吧,这看起来足够有效。我就直接修复它。’”

虽然AI正在助长报告潮,但它也可以帮助漏洞响应者筛选噪音。AI模型有时在发现缺陷方面比人类更擅长,尽管其非确定性特性意味着它们并不总能从相同的源数据中找到相同的缺陷。

CISA正在密切关注如何自动化漏洞分类流程的某些方面,以避免过度消耗其有限的人力。“面对如此大的规模增长,我该如何最好、最有效地利用这些资源?”塞尔科夫尼克在DEF CON上说。“我该如何接手一项本就非常困难的工作,并确保他们能够专注于真正重要的事情?”

CVE计划也在寻找方法,让前沿AI实验室更深入地参与其中。该组织最近 授予OpenAI和Anthropic 临时CNA资格,允许它们为其模型在特定软件中发现的漏洞分配CVE编号。“这是一个非常大的变化,”塞尔科夫尼克说。“我们正在试点,以便尽可能多地学习。”

了解你最大的网络风险

在漏洞雪崩中,CISA深感担忧的是,各组织没有仔细确定漏洞的优先级,而是被淹没——结果无意中留下了重大安全漏洞。“我担心行业通过优先级排序进行扩展的能力,”塞尔科夫尼克在黑帽大会上说。“我们不能以同样的方式对待每个漏洞。”

安全领导者,她补充说,“需要思考如何说服上级,永远不修补某些东西是一个选项。”CISA敦促私人组织遵循 其最近发布的约束性操作指令 中关于漏洞优先级排序的指导,该指令面向联邦机构。

“并非所有漏洞都重要,即使是重要的漏洞,对你和你的组织来说,其重要性也不尽相同,”塞尔科夫尼克在DEF CON上说。“这不是一个受欢迎的说法,但这是事实。”

别称之为“漏洞末日”(也许)

从事漏洞分析工作的人对挑战的严峻程度看法不一。这些分歧在CVE计划几周前主办的一次听取会上得到了展示,该会议讨论了AI对该领域的影响。一位在会上发言的人说:“让我们摒弃‘漏洞末日’这个词,因为它根本不准确,”塞尔科夫尼克在黑帽大会上回忆道。她说她理解这种反对意见。“语言很重要……当你给一个严重威胁起一个不严肃的名字,并以一种听起来无法解决的方式谈论它时,就更难采取行动了。”

另一方面,她说,负责产品安全团队的人在听取会上谈到他们如何被质量参差不齐的报告“淹没”。

全球协调

CVE计划仍然是全球漏洞生态系统的基石,但它已不再是孤军奋战。近年来,外国政府推出了配套计划,包括欧盟漏洞数据库(EUVD)。一些网络安全专家质疑新计划是否会导致碎片化。上周会议的发言者表示情况并非如此。EUVD建立在CVE ID之上,欧盟网络安全局(ENISA)的高级漏洞管理官员努诺·罗德里格斯·卡瓦略在黑帽大会上表示,“我们完全不认为这是重复劳动。”

“我们不希望出现多个平台互不同步的系统,”微软的艾格纳在DEF CON上说,但“就目前而言,不存在出现两套不同系统的风险。”

CISA安抚怀疑者

在CISA与MITRE运营CVE计划的合同 差点到期 于2025年4月之后, 网络安全专家 开始质疑 美国政府是否是管理如此关键资源的合适人选。上周在拉斯维加斯,CISA的塞尔科夫尼克试图安抚这些批评者。“我们比以往任何时候都更加坚定,”她在黑帽大会上说,并补充说CISA希望使该计划更加灵活,更能响应研究人员的需求。她说,CISA正专注于提高漏洞记录的质量和报告流程的便捷性。

塞尔科夫尼克表示,CVE计划目前的财务状况良好,但她承认,去年的近乎危机提醒了CISA和更广泛的网络安全社区该计划的价值。“随着AI驱动的漏洞研究和发现的兴起,”她补充说,“该计划的重要性每天都在变得更加明显。”

ENISA的卡瓦略表示,世界似乎致力于该计划。“我认为不会出现另一种模式或另一种做事方式,”他在黑帽大会上说。并非所有人都如此自信。“世界上大多数监管机构认为CVE仍然是正确的方向,应保持其标准地位,”微软的奥尔森在DEF CON上说。“但我认为,该计划必须真正迎接挑战,以免其他竞争性系统取代它。”

其他人则更为批评。“我认为CVE计划的设计初衷并不是为了管理(这种)漏洞涌入,”英特尔产品安全事件响应负责人、计划委员会成员凯蒂·诺布尔在DEF CON上说。“我认为它目前无法跟上。”