Cybersecurity

AI 一次找齊 OpenSSL 全部 12 個零日漏洞:資安研究的分水嶺

2026 年 1 月 27 日,OpenSSL 協調修補 12 個零日漏洞,全數由 AISLE 的自主 AI 分析器發現,其中最高風險者 CVSS 9.8、不需有效金鑰即可能遠端觸發,最老的程式碼可追溯到 1998 年 SSLeay 時代。AI 漏洞發現正在改寫攻防規則。

AI 一次找齊 OpenSSL 全部 12 個零日漏洞:資安研究的分水嶺 — 文章封面
本頁內容6 個段落
  1. 一個自主分析器,包辦全部 12 個 CVE
  2. CVSS 9.8:藏在 CMS 解析器數十年的溢位
  3. 百萬小時 Fuzzing 與二十年審計,為何沒找到
  4. 防禦方的優勢,還是攻擊方的?
  5. 對開發者的三個實際影響
  6. 參考來源

2026 年 1 月 27 日,OpenSSL 發布協調安全更新,一次修補 12 個零日漏洞——在通報之前,維護者完全不知道它們存在。真正的消息是,這 12 個漏洞全部來自同一家公司 AISLE 的自主 AI 分析器。其中最高風險者拿到 NIST CVSS 9.8 的臨界分數,最老的問題程式碼可追溯到 1998 年、甚至早於 OpenSSL 專案本身。

Bruce Schneier 的評論只有一句:「AI 漏洞發現正在改變網路安全,而且比預期更快。」

一個自主分析器,包辦全部 12 個 CVE

AISLE 打造自主漏洞發現工具,狩獵從 2025 年 8 月開始:一套持續運行的 AI 分析器,覆蓋人類審計難以窮舉的程式路徑與邊界條件。這次協調發布的 12 個 CVE 全數來自它,研究團隊為 Stanislav Fort、Petr Šimeček、Tomas Dulka 與 Luigino Camastra。每份報告都附上重現步驟、根因分析與修補建議——其中 5 個 CVE 直接採用了 AI 提出的修法。另外還有 6 個發現在出貨前就被修掉,連 CVE 編號都沒有。

把 2025 年整年算進來,這系列發現佔了 OpenSSL 當年度 14 個 CVE 中的 13 個。OpenSSL CTO Tomáš Mráz 的說法是:「OpenSSL 函式庫安全性的最重要來源之一,就是獨立研究」,並感謝報告的「高品質與建設性合作」。

CVSS 9.8:藏在 CMS 解析器數十年的溢位

最高風險的 CVE-2025-15467 是 CMS AuthEnvelopedData 解析路徑上的堆疊緩衝區溢位:OpenSSL 將它評為 High,NIST 給了 CVSS v3 9.8(臨界)。攻擊前提不需要有效的金鑰材料,概念驗證 exploit 在公告後很快就在網路上出現。其餘 11 個為 1 個中風險(PKCS#12 的 PBMAC1 參數驗證缺失)與 10 個低風險,涵蓋 QUIC 密碼套件處理當機、行緩衝記憶體損壞、TLS 1.3 憑證壓縮造成的記憶體耗盡、硬體加速路徑上的 OCB 加密缺陷,以及會默默截斷 ML-DSA 後量子簽章的問題——超過 8 個子系統中標。

時間尺度更驚人:三個漏洞的程式碼可追溯到 1998 至 2000 年,其中一個甚至早於 OpenSSL,繼承自 1990 年代 Eric Young 的 SSLeay 實作。

百萬小時 Fuzzing 與二十年審計,為何沒找到

這批程式碼不是沒人看過。OpenSSL 被上百萬 CPU 小時的 fuzzing 轟炸過,也被包括 Google 團隊在內的審計者檢視超過二十年。AI 分析器找到的,是深藏在協定解析分支、需要跨子系統推理的邊界情況——恰好落在「fuzzing 難以觸發、人工審計難以窮舉」的交集裡。Schneier 評論區有人指出背後模型是 Claude Opus 4.6(AISLE 未證實);不論模型為何,重點是流程:持續運行、以發現為目標、產出可直接行動的報告與修補。

防禦方的優勢,還是攻擊方的?

AI 找漏洞對誰更有利?Schneier 的結論是「攻防兩用」。樂觀者認為防禦方佔優:漏洞在出貨前被修掉,修補建議與發現同步產出。質疑者反擊:攻擊者只需要一個未修補的缺陷,修補空窗期照樣可被利用,而且「找到一些漏洞」不等於覆蓋全部。兩種論點都成立,但對營運團隊而言,唯一確定的是時間常數變了——從「漏洞被發現」到「exploit 出現在網路上」的間隔正在縮短,修補 SLA 必須跟著壓縮。

對開發者的三個實際影響

第一,把 OpenSSL 與密碼學相依套件的升級列為高優先級:12 個 CVE 一次修完,舊版本從今天起就是已知戰場。第二,重度使用 CMS、PKCS#12、QUIC 或 ML-DSA 路徑的系統,優先確認版本與配置,尤其是會解析不受信任輸入的服務。第三,把「AI 發現的漏洞」納入威脅模型:「這段程式碼二十年沒出事」的歷史穩定性,已經不再是安全證據。

參考來源

本文由 AI 協助自上述來源整理,經人工審核後發布。

這篇內容對你有幫助嗎?

支持本站繼續整理實用的 AI 文章、教學與開發筆記。

請我喝杯咖啡
分享X電郵