
微软推出了一款新的人工智能驱动的漏洞发现系统,该系统已识别出 16 个以前未知的 Windows 漏洞,其中包括四个关键的远程代码执行缺陷,安全分析师称这可能是软件漏洞发现和修复方面的巨大变化。
该系统代号为 MDASH,由微软自主代码安全团队与 Windows 攻击研究和保护小组合作开发。
微软在宣布该系统的博客文章中表示,该平台将于下个月为企业客户提供私人预览版。
这些漏洞已作为 Microsoft 5 月 12 日补丁星期二版本的一部分得到修复。
“网络防御者越来越多地面临不对称战争,”微软在博客文章中表示。 “攻击者正在使用人工智能来提高攻击的速度、规模和复杂性。”
受影响的关键 Windows 组件
微软在博客中表示,四个严重漏洞影响了主要部署在企业环境中的核心Windows组件。
微软表示,其中包括 CVE-2026-33827,这是 Windows IPv4 堆栈中的一个远程未经身份验证的释放后使用缺陷,可以通过带有“严格源”和“记录路由”选项的特制数据包进行访问。
另一个缺陷 CVE-2026-33824 涉及 IKEEXT 服务中的预身份验证双重释放问题,影响 RRAS VPN、DirectAccess 和 Always-On VPN 部署。
另外两个严重缺陷影响了 Netlogon 和 Windows DNS 客户端,两者的 CVSS 评分均为 9.8。
微软表示,其余 12 个“严重”评级的漏洞包括拒绝服务、权限提升、信息泄露以及影响 tcpip.sys、http.sys、ikeext.dll 和 telnet.exe 等组件的安全功能绕过缺陷。
MDASH 如何组织 AI 代理
据微软称,MDASH 将 100 多个专门的 AI 代理组织成多个前沿和精炼模型,每个代理分配到漏洞发现管道的不同阶段。
一些代理扫描源代码是否存在潜在缺陷,另一些代理则确认发现的结果是否真实,第二阶段尝试构建一个能够在交给人类工程师进行审查之前重现问题的触发输入。
“模型就是输入。系统就是产品,”微软负责代理安全的副总裁 Tesoo Kim 在博客中写道。
微软表示,该架构的设计目的是在很大程度上保持与模型无关,从而使该公司能够更换底层人工智能模型,而无需重建广泛的编排管道。
这个细节很重要,因为 MDSH 是在微软宣布 Project Glasswing 几周后发布的,该项目是一项涉及 Anthropic 和其他公司的合作伙伴关系,旨在使用 Anthropic 的 Cloud Mythos Preview 模型评估人工智能驱动的漏洞发现。
Greyhound Research 首席分析师 Sanchit Veer Gogia 表示:“微软现在扮演着平台所有者、安全供应商、AI 基础设施参与者、OpenAI 合作伙伴、Mythos 集成商和代理安全供应商的角色。” “这是一个可怕的局面。这也是安全领导人必须以清晰的眼光审视的影响力集中情况。”
AI vs AI 漏洞竞赛
该公告还凸显了人们越来越担心人工智能驱动的漏洞发现可能会加速进攻性行动和防御性研究。
Anthropic 此前表示,其 Mythos 预览模型已识别出数千个高严重性漏洞,包括十年前的 OpenBSD 缺陷和一个长期未知的 FFmpeg 问题,传统模糊测试工具尽管进行了数百万次尝试,但未能发现这些问题。
Beagle Security 顾问 Sunil Varkey 表示:“我们已经进入了一场 AI 与 AI 漏洞发现竞赛。” “获胜者将不再是拥有最好的静态扫描仪的组织。他们将是那些能够以最快的速度针对其代码运行这些代理系统并提高机器速度的组织。”
Varkey 表示,企业应该尽可能尽早使用 MDASH 等系统,而不是等待广泛的商业可用性。
“早期访问不仅仅是一件好事,”他说。 “这正在成为人工智能时代的防御必需品。”
对于 CISO 来说,更广泛的影响可能是漏洞管理正在从定期扫描转向持续的、人工智能辅助的检测和修复。
“未来属于能够以可控的速度发现、验证、控制和修复的安全团队,”戈贾说。
基准显示进展,但分析师敦促谨慎
为了支持其说法,微软发布了基准测试结果,显示 MDASH 识别了故意植入内部 Windows 测试驱动程序中的所有 21 个漏洞,没有任何误报。该公司还表示,该系统成功恢复了几乎所有针对旧版 Windows 组件快照进行测试的微软安全响应中心历史案例。
微软表示,在公开的 CyberGym 漏洞重现任务基准上,MDASH 取得了 88.45% 的成绩,在发布时位居公开排行榜榜首。
戈贾表示,结果表明该类别正在成熟,但他警告不要将基准分数视为企业价值的直接证据。
“Cybergym 是一种推荐,而不是购买决定,”他说。 “模型周围的机制开始类似于一个严肃的安全研究工作流程。”
他表示,许多企业仍然缺乏有效进行机器生成的漏洞发现所需的治理成熟度。
戈贾说:“发现是没有即兴纪律的戏剧。” “它创建的是仪表板,而不是灵活性。”
本文最初发表于 CSO。







Leave a Reply