- Google威胁情报小组指,漏洞披露量由1月的5,045宗增至8月的10,740宗,8个月内已披露及遭利用的漏洞总数超过2025年全年
- 2026年首8个月已录得141宗遭利用漏洞,高于2025年全年的127宗,增长主要源于攻击者加快将已修补的n-day漏洞武器化
- BeyondTrust的CVE-2026-1731由AI研究代理Hacktron AI自动发现,公开披露后4日内已有威胁集团展开攻击,7日内再增5个集团跟进
漏洞披露量半年内翻倍
Google威胁情报小组(GTIG)在9月30日发布的报告中指出,漏洞披露数量由1月的5,045宗,急升至7、8月连续超过1万宗,8月更创下10,740宗的新高,据The Record报道。
研究人员表示,AI正在「可量度地改变」漏洞被发现和被利用的速度,以至漏洞本身的类型及风险特征。2026年首8个月披露及遭利用的漏洞总数,已超过2025年全年水平,当中已确认遭利用的漏洞达141宗,高于去年全年的127宗。
攻击者靠AI加快武器化已修补漏洞
GTIG指出,2026年漏洞利用活动的增长,主要源于攻击者针对高风险漏洞进行「快速、针对性的武器化」,而非出现大量新的零日漏洞(zero-day)。相反,攻击者愈来愈擅长利用AI分析修补程序差异、漏洞披露公告及概念验证(PoC)代码,从而迅速将已披露的n-day漏洞转化为可用武器。
GTIG高级分析师Kelli Vanderlee表示,预期AI辅助的漏洞发现及利用趋势在短至中期内将持续增长。她指出,AI代理主要用于发掘中高风险漏洞,若攻击者无需克服重大缓解措施即可直接影响目标设备及网络安全,便会被归类为高风险,其利用可靠性预期甚高,并可大规模进行。
BeyondTrust漏洞案例揭示AI代理发现高危漏洞的能力
GTIG以CVE-2026-1731为例,说明这种趋势。据CISA公布的漏洞预警,该机构于2026年2月13日将这项BeyondTrust Remote Support(RS)及Privileged Remote Access(PRA)的操作系统指令注入漏洞,列入其「已知被利用漏洞」(KEV)名录,原因是有证据显示该漏洞正被主动利用。
GTIG指出,这项漏洞由第三方研究代理Hacktron AI自动发现。公开披露后短短4日内,GTIG已观察到一个威胁集团开始利用该漏洞,随后7日内再有5个额外威胁集团跟进,从事包括权限提升、数据外泄,以及部署SNOWLIGHT、SPARKRAT及加密货币挖矿程序等后续攻击活动。GTIG认为,此案例说明当自主研究代理被导向关键攻击面时,具备「发现高严重性漏洞的强大能力」。
边缘设备仍是攻击重点,整体漏洞数字持续攀升
报告指出,今年不少漏洞披露集中于少数厂商,包括路由器固件公司Totolink及Oracle。在1月至8月间遭利用的漏洞中,有14%涉及边缘及安全设备。
这份报告与CISA上周发布的数据相呼应,指2026年内已发布逾67,000个新CVE编号,专家预测全年总数将达96,000个。美国国家标准与技术研究院(NIST)的国家漏洞数据库(NVD)项目亦显示,2020年至2025年间年度CVE提交量增长263%,2026年首季的提交量较去年同期高出三分之一。
防守方现在要做什么
- 确认所有BeyondTrust Remote Support及Privileged Remote Access系统已套用CVE-2026-1731的修补程序
- 优先修补已列入CISA KEV名录的漏洞,尤其是边缘及安全设备
- 缩短修补周期,假设公开披露后数日内即有威胁集团展开攻击
- 监控网络中SNOWLIGHT、SPARKRAT等后门工具及异常加密货币挖矿行为的迹象
- 评估是否使用AI工具加快内部修补验证及差异分析,以追上攻击者的武器化速度
常见问题
甚么是n-day漏洞,和零日漏洞有何分别?
n-day漏洞是指已经有修补程序并已公开披露的漏洞,而零日漏洞则是在厂商知悉并发布修补之前已被利用的漏洞。GTIG指出,2026年的攻击增长主要来自攻击者加快利用n-day漏洞,而非大量新零日漏洞出现。
CVE-2026-1731是甚么,是否已有修补程序?
CVE-2026-1731是BeyondTrust Remote Support及Privileged Remote Access软件中的操作系统指令注入漏洞,厂商已发布修补程序,CISA亦已将其列入KEV名录,要求联邦机构限期修补。
是否已有人利用这些漏洞发动攻击?
是。GTIG表示CVE-2026-1731在公开披露后4日内即被一个威胁集团利用,7日内再有5个集团跟进,进行权限提升、数据外泄及部署恶意软件等活动。2026年首8个月已有141宗漏洞确认遭利用。
AI在这次漏洞增长中扮演甚么角色?
据GTIG指出,攻击者利用AI及大型语言模型分析修补程序差异、披露公告及概念验证代码,加快将已披露漏洞转化为可用的攻击工具;同时AI研究代理(如Hacktron AI)亦被用于自动发现漏洞,例如CVE-2026-1731。
哪些系统最常成为攻击目标?
GTIG报告指出,2026年1月至8月间遭利用的漏洞中,有14%涉及边缘设备及企业安全设备,当中Totolink及Oracle是披露漏洞较多的厂商之一。



