CVE Program 借助自动化与全球化应对 AI 驱动的“漏洞末日”
在 Black Hat USA 和 DEF CON 会议上,CVE 项目相关领导人表示,尽管面临 AI 驱动的漏洞报告洪流,项目仍将蓬勃发展。CISA 官员 Lindsey Cerkovnik 强调项目将实现规模化,同时承认当前挑战巨大。微软和 GitHub 代表指出报告数量创纪录,但 AI 也被视为解决方案的一部分。CVE 项目已授予 OpenAI 和 Anthropic 临时 CNA 身份,并探索自动化分类。此外,CISA 敦促组织优先处理漏洞,并回应了关于项目未来的质疑。

CVE 项目借助自动化与全球化应对 AI 驱动的“漏洞末日”
漏洞协调项目近年历经波折,但一位关键领导人表示它将“蓬勃发展并不断改进”。
拉斯维加斯——负责编目全球技术漏洞的系统,其关键领导人在 8 月初举行的两场安全会议上表示,该系统具备足够的韧性,能够应对当前由 AI 生成的漏洞报告激增,这一现象曾令网络安全专家深感忧虑。
通用漏洞与披露(CVE)项目——其独特的漏洞标识符是整个网络安全行业的基石——“将找到扩展的方法”,美国网络安全与基础设施安全局(CISA)漏洞响应与协调部门负责人 Lindsey Cerkovnik 在 Black Hat USA 大会上表示。“CVE 将继续蓬勃发展并不断改进,我对此非常乐观。”
与此同时,项目领导人也承认他们正面临前所未有的难题。“这些漏洞正以 AI 的速度涌现,”微软网络安全政策高级经理 Elizabeth Eigner 在 DEF CON 大会上表示,“但我们仍以人工的规模进行创建和处理。”
由非营利研究组织 MITRE 管理、CISA 监督的 CVE 项目,正面临其 27 年历史上最大的挑战——安全研究人员利用先进 AI 模型生成的漏洞报告大量涌入。商业和开源软件开发者都在艰难应对这一报告洪流,其中部分报告完全不准确。此外,CVE 项目仍在从 2025 年初的一场危机中恢复,当时一些网络安全专家曾对其未来表示质疑。
这些问题曾威胁到一个被广泛视为全球最重要网络安全资源之一的漏洞数据库的正常运转。
在两场会议的小组讨论中,发言者描述了远超以往任何时期的漏洞报告浪潮。GitHub 是 530 多个获授权为漏洞分配标识符的 CVE 编号机构(CNA)之一,2026 年迄今已发布超过 7,000 个此类标识符,GitHub 的 Madison Ficorilli 认为这可能是 CNA 的年度纪录。“这不是一场竞赛,”她在 DEF CON 上表示,“这是一个令人警惕的指标。”
CISA 同样感受到了压力。Cerkovnik 表示,该机构的漏洞响应团队同时处理约 360 至 400 个案例。“这与一年前及之前的情况明显不同,”她在 DEF CON 上说,“我们收到的报告数量正在增加。”
即便是全球最大的科技公司也在苦苦挣扎。
“人们问我这是否是新常态,我说是的,至少目前如此,”微软首席安全项目经理 Lisa Olson 表示,微软是主要的 CNA 之一。
以 AI 方案应对 AI 问题
Ficorilli 在 DEF CON 上表示,2026 年前四个月充斥着“AI 垃圾”,大量不准确的 AI 生成漏洞报告淹没了软件维护者。此后,她指出,模型有所改进,开始生成基本有效的报告。但这些改进也使有缺陷的报告更难识别。Ficorilli 说,这些报告“可能极具说服力,因此会耗费你大量时间,很多时候,你可能会觉得‘好吧,这看起来足够有效,我就直接修复它’更容易。”
虽然 AI 加剧了报告洪流,但它也可能帮助漏洞响应人员筛选噪音。AI 模型在发现缺陷方面有时优于人类,尽管其非确定性意味着它们不一定总能从相同源数据中发现相同缺陷。
CISA 正在密切关注如何自动化漏洞分类流程的某些环节,以避免过度消耗其有限的人力。
“面对如此规模的增加,我该如何最有效、最高效地利用这些资源?”Cerkovnik 在 DEF CON 上说,“如何将一项本就困难的工作,确保他们能专注于真正重要的事情?”
CVE 项目也在寻求将前沿 AI 实验室更深入地纳入体系。该组织最近授予 OpenAI 和 Anthropic 临时 CNA 身份,允许它们为其模型在特定软件中发现的漏洞分配 CVE 编号。“这是一个非常大的变化,”Cerkovnik 说,“我们进行试点,是为了尽可能多地学习。”
了解你最大的网络风险
在漏洞洪流中,CISA 深感担忧的是,各组织未能仔细确定漏洞优先级,反而被淹没,从而无意中留下重大安全缺口。
“我担心行业通过优先级排序进行扩展的能力,”Cerkovnik 在 Black Hat 上说,“我们不能对每个漏洞一视同仁。”
她补充道,安全领导者“需要思考如何说服你的上级,永远不修补某些漏洞也是一种选择。”
CISA 已敦促私营组织遵循其近期发布的约束性操作指令中关于漏洞优先级排序的指导。
“并非所有漏洞都重要,即使重要的漏洞,对你和你的组织而言,其重要性也不尽相同,”Cerkovnik 在 DEF CON 上说,“这不是一个受欢迎的说法,但事实如此。”
别称之为“漏洞末日”(或许)
从事漏洞分析工作的人对挑战的严峻程度看法不一。这些分歧在 CVE 项目几周前主办的一次关于 AI 影响的倾听会上显露无遗。
Cerkovnik 在 Black Hat 上回忆道,一位与会者表示:“让我们摒弃‘漏洞末日’这个词,因为它并不准确。”她说她理解这一反对意见。“语言很重要……当你给一个严重威胁起一个不严肃的名字,并以一种听起来无法解决的方式谈论它时,你就更难采取行动。”
另一方面,她说,产品安全团队的负责人在倾听会上谈到他们如何被质量参差不齐的报告“淹没”。
全球协作
CVE 项目仍是全球漏洞生态系统的基石,但它已不再孤军奋战。近年来,外国政府推出了配套项目,包括欧盟漏洞数据库(EUVD)。一些网络安全专家质疑这些新项目是否会导致碎片化。
两场会议的发言者表示情况并非如此。EUVD 基于 CVE ID 构建,欧盟网络安全局(ENISA)高级漏洞管理官员 Nuno Rodrigues Carvalho 在 Black Hat 上表示,“我们完全不认为这是重复劳动。”
“我们不希望出现多个平台互不同步的系统,”微软的 Eigner 在 DEF CON 上说,“但就目前而言,不存在出现两套不同系统的风险。”
CISA 安抚怀疑者
在 CISA 与 MITRE 的 CVE 项目合同于 2025 年 4 月险些到期后,网络安全专家开始质疑美国政府是否是这一关键资源的合适管理者。8 月初在拉斯维加斯,CISA 的 Cerkovnik 试图安抚这些批评者。
“我们比以往任何时候都更加坚定,”她在 Black Hat 上说,并补充道 CISA 希望使项目更加灵活,更能响应研究人员的需求。她说,CISA 正专注于提高漏洞记录的质量和报告流程的便捷性。
Cerkovnik 表示,CVE 项目目前财务状况稳健,但她承认 2025 年的险情提醒了 CISA 和更广泛的网络安全社区该项目的重要性。
“随着 AI 驱动的漏洞研究和发现的兴起,”她补充道,“该项目的重要性每天都在变得更加明显。”
ENISA 的 Carvalho 表示,世界似乎致力于该项目。“我认为不会出现其他模式或做事方式,”他在 Black Hat 上说。
并非所有人都如此自信。“全球大多数监管机构认为 CVE 仍是可行之路,并应保持标准地位,”微软的 Olson 在 DEF CON 上说,“但我认为,该项目必须真正迎难而上,否则其他竞争性系统可能会取而代之。”
其他人则更为批评。
“我认为 CVE 项目并非为管理这种漏洞涌入而设计,”项目委员会成员、英特尔产品安全事件响应负责人 Katie Noble 在 DEF CON 上说,“我认为它目前无法跟上。”