Palo Alto 用前沿 AI 找出 75 個漏洞

Palo Alto Networks 表示,自 4 月 7 日起用 Anthropic 的 Claude Mythos、Claude Opus 4.7,以及 OpenAI 的 GPT-5.5-Cyber 跑了自家程式碼一個月。結果是 26 個 CVE,覆蓋 75 個具體漏洞,掃描產品超過 130 款,約為平常單月 CVE 數的 7 倍。

反常之處在於,這次不是攻擊者先拿模型講故事,而是防禦方先用。Palo Alto 透過 Anthropic 的 Project Glasswing 和 OpenAI 的 Trusted Access for Cyber 取得模型能力,並把它們接進內部 scanning harness,而不是只把程式碼丟給聊天機器人。

模型已能寫出可用 exploit

CPO Lee Klarich 說,這一代模型寫出可運作 exploit 的能力明顯強過過去,內部測試成功率超過 70%。但他也提醒,模型不是魔法;Palo Alto 投入大量工程時間打造 harness,才讓模型輸出能進入實際安全流程。

26 個 CVE 都在公開披露前完成修補,advisory 也寫明未發現野外利用。更大的警告是時間窗:Palo Alto 判斷攻擊者可能在 3 到 5 個月內取得同等 frontier AI 能力,防禦方必須趁窗口期主動掃碼、縮小攻擊面並自動化偵測與回應。

參考來源:CocoLoop、CNBC、Axios、Palo Alto Networks Blog;核驗模型名稱、CVE 數量、75 個漏洞、exploit 成功率、修補狀態與 3 到 5 個月警告。