- Google威脅情報小組指,漏洞披露量由1月的5,045宗增至8月的10,740宗,8個月內已披露及遭利用的漏洞總數超過2025年全年
- 2026年首8個月已錄得141宗遭利用漏洞,高於2025年全年的127宗,增長主要源於攻擊者加快將已修補的n-day漏洞武器化
- BeyondTrust的CVE-2026-1731由AI研究代理Hacktron AI自動發現,公開披露後4日內已有威脅集團展開攻擊,7日內再增5個集團跟進
漏洞披露量半年內翻倍
Google威脅情報小組(GTIG)在9月30日發布的報告中指出,漏洞披露數量由1月的5,045宗,急升至7、8月連續超過1萬宗,8月更創下10,740宗的新高,據The Record報道。
研究人員表示,AI正在「可量度地改變」漏洞被發現和被利用的速度,以至漏洞本身的類型及風險特徵。2026年首8個月披露及遭利用的漏洞總數,已超過2025年全年水平,當中已確認遭利用的漏洞達141宗,高於去年全年的127宗。
攻擊者靠AI加快武器化已修補漏洞
GTIG指出,2026年漏洞利用活動的增長,主要源於攻擊者針對高風險漏洞進行「快速、針對性的武器化」,而非出現大量新的零日漏洞(zero-day)。相反,攻擊者愈來愈擅長利用AI分析修補程式差異、漏洞披露公告及概念驗證(PoC)代碼,從而迅速將已披露的n-day漏洞轉化為可用武器。
GTIG高級分析師Kelli Vanderlee表示,預期AI輔助的漏洞發現及利用趨勢在短至中期內將持續增長。她指出,AI代理主要用於發掘中高風險漏洞,若攻擊者無需克服重大緩解措施即可直接影響目標設備及網絡安全,便會被歸類為高風險,其利用可靠性預期甚高,並可大規模進行。
BeyondTrust漏洞案例揭示AI代理發現高危漏洞的能力
GTIG以CVE-2026-1731為例,說明這種趨勢。據CISA公布的漏洞預警,該機構於2026年2月13日將這項BeyondTrust Remote Support(RS)及Privileged Remote Access(PRA)的作業系統指令注入漏洞,列入其「已知被利用漏洞」(KEV)名錄,原因是有證據顯示該漏洞正被主動利用。
GTIG指出,這項漏洞由第三方研究代理Hacktron AI自動發現。公開披露後短短4日內,GTIG已觀察到一個威脅集團開始利用該漏洞,隨後7日內再有5個額外威脅集團跟進,從事包括權限提升、數據外洩,以及部署SNOWLIGHT、SPARKRAT及加密貨幣挖礦程式等後續攻擊活動。GTIG認為,此案例說明當自主研究代理被導向關鍵攻擊面時,具備「發現高嚴重性漏洞的強大能力」。
邊緣設備仍是攻擊重點,整體漏洞數字持續攀升
報告指出,今年不少漏洞披露集中於少數廠商,包括路由器固件公司Totolink及Oracle。在1月至8月間遭利用的漏洞中,有14%涉及邊緣及安全設備。
這份報告與CISA上週發布的數據相呼應,指2026年內已發布逾67,000個新CVE編號,專家預測全年總數將達96,000個。美國國家標準與技術研究院(NIST)的國家漏洞數據庫(NVD)項目亦顯示,2020年至2025年間年度CVE提交量增長263%,2026年首季的提交量較去年同期高出三分之一。
防守方現在要做甚麼
- 確認所有BeyondTrust Remote Support及Privileged Remote Access系統已套用CVE-2026-1731的修補程式
- 優先修補已列入CISA KEV名錄的漏洞,尤其是邊緣及安全設備
- 縮短修補周期,假設公開披露後數日內即有威脅集團展開攻擊
- 監控網絡中SNOWLIGHT、SPARKRAT等後門工具及異常加密貨幣挖礦行為的跡象
- 評估是否使用AI工具加快內部修補驗證及差異分析,以追上攻擊者的武器化速度
常見問題
甚麼是n-day漏洞,和零日漏洞有何分別?
n-day漏洞是指已經有修補程式並已公開披露的漏洞,而零日漏洞則是在廠商知悉並發布修補之前已被利用的漏洞。GTIG指出,2026年的攻擊增長主要來自攻擊者加快利用n-day漏洞,而非大量新零日漏洞出現。
CVE-2026-1731是甚麼,是否已有修補程式?
CVE-2026-1731是BeyondTrust Remote Support及Privileged Remote Access軟件中的作業系統指令注入漏洞,廠商已發布修補程式,CISA亦已將其列入KEV名錄,要求聯邦機構限期修補。
是否已有人利用這些漏洞發動攻擊?
是。GTIG表示CVE-2026-1731在公開披露後4日內即被一個威脅集團利用,7日內再有5個集團跟進,進行權限提升、數據外洩及部署惡意軟件等活動。2026年首8個月已有141宗漏洞確認遭利用。
AI在這次漏洞增長中扮演甚麼角色?
據GTIG指出,攻擊者利用AI及大型語言模型分析修補程式差異、披露公告及概念驗證代碼,加快將已披露漏洞轉化為可用的攻擊工具;同時AI研究代理(如Hacktron AI)亦被用於自動發現漏洞,例如CVE-2026-1731。
哪些系統最常成為攻擊目標?
GTIG報告指出,2026年1月至8月間遭利用的漏洞中,有14%涉及邊緣設備及企業安全設備,當中Totolink及Oracle是披露漏洞較多的廠商之一。



