- 2026/09/30 23:30 掲載
米グーグル「AIが見つけた脆弱性の半数がRCE」、開示件数は8カ月で倍増し悪用も前年超
レポートによると、脆弱性の月間開示件数は2026年1月の5045件から、8月には1万740件へと倍増した。ただし、Linuxカーネル関連では約5000件のCVE(共通脆弱性識別子)が割り当てられたものの、悪用は確認されていないという。GTIGは、件数だけを見ると実態を見誤るおそれがあると指摘している。
悪用も増えている。2026年1~8月に開示され、実際の攻撃での悪用が確認された脆弱性は141件で、2025年通年の127件をすでに上回った。ゼロデイ脆弱性の悪用は月平均8件から11件に増え、8月には22件に急増。悪用された脆弱性の62%をゼロデイが占めたとしている。
AIが発見した脆弱性は、性質も異なる。AIで見つかった脆弱性のちょうど50%がRCEにつながるもので、CVE全体の26%を大きく上回った。GTIGの危険度評価では、AI以外で見つかった脆弱性の69%が「低」だったのに対し、AIによる発見分は「中」が58%で最多だった。第三者の調査用AIエージェントが自律的に発見したビヨンドトラスト製品の脆弱性では、公開から4日以内に攻撃グループによる悪用が始まったという。
AI・生成AIのおすすめコンテンツ
AI・生成AIの関連コンテンツ
PR
PR
PR