Hasty Briefsbeta

双语

Who fixes the zero-days AI finds in abandoned software?

a day ago
  • Anthropic的Claude Opus 4.6在活跃维护的开源项目中发现了关键漏洞,其中一些漏洞数十年来未被察觉。
  • 更大的问题是无人维护的软件,没有维护者提供补丁,导致大量服务器存在漏洞。
  • 作者在废弃软件上测试了AI,并在几分钟内在一个老旧的PHP应用中找到了一个关键的远程代码执行漏洞,且提供了完整的概念验证。
  • 成千上万的服务器暴露在外,通常托管着敏感数据,或可被用作僵尸网络基础设施。
  • 自动化漏洞发现可以快速产生数百个漏洞利用,从而改变安全领域的成本效益格局。
  • AI模型的安全护栏很容易被绕过(例如通过声称防御意图),而开源权重模型进一步为攻击者提供了便利。
  • 防御加速需要有人应用补丁,但对于废弃软件而言,这一点并不存在。
  • 提出的激进措施包括大规模禁用易受攻击服务器的互联网访问;立即建议:审计并迁移出未维护的软件。