惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Know Your Adversary
Know Your Adversary
WordPress大学
WordPress大学
Y
Y Combinator Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Last Week in AI
Last Week in AI
阮一峰的网络日志
阮一峰的网络日志
G
Google Developers Blog
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
F
Fortinet All Blogs
博客园 - 聂微东
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
J
Java Code Geeks
Vercel News
Vercel News
N
Netflix TechBlog - Medium
大猫的无限游戏
大猫的无限游戏
MyScale Blog
MyScale Blog
罗磊的独立博客
博客园 - 三生石上(FineUI控件)
酷 壳 – CoolShell
酷 壳 – CoolShell
D
DataBreaches.Net
Hugging Face - Blog
Hugging Face - Blog
M
MIT News - Artificial intelligence
T
The Blog of Author Tim Ferriss
小众软件
小众软件
The GitHub Blog
The GitHub Blog
量子位
V
Visual Studio Blog
博客园_首页
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
C
CERT Recently Published Vulnerability Notes
The Cloudflare Blog
Spread Privacy
Spread Privacy
P
Proofpoint News Feed
T
Threat Research - Cisco Blogs
Simon Willison's Weblog
Simon Willison's Weblog
U
Unit 42
博客园 - 叶小钗
Apple Machine Learning Research
Apple Machine Learning Research
NISL@THU
NISL@THU
C
Cisco Blogs
T
Threatpost
Hacker News - Newest:
Hacker News - Newest: "LLM"
S
Secure Thoughts
The Hacker News
The Hacker News
Attack and Defense Labs
Attack and Defense Labs
IT之家
IT之家
Help Net Security
Help Net Security
G
GRAHAM CLULEY
Jina AI
Jina AI

姓王者的博客

Linux用户Secure Boot自主维护指南 | 姓王者的博客 解决钉钉Dingtalk无法在Linux新版内核上启动问题-修复可执行栈错误 | 姓王者的博客 突发:GitHub 正遭受大规模 Issue 赌博广告轰炸 | 姓王者的博客 Ubuntu26.04-beta体验:坚毅浣熊! | 姓王者的博客 fakeclaw装作龙虾发贴吧 | 姓王者的博客 找回12年前的QQ记忆 | 姓王者的博客 在Linux上玩Flash网页游戏-洛克王国 | 姓王者的博客 Copilot将使用交互数据来训练 | 姓王者的博客 重要通知-请更新我的GPG公钥 | 姓王者的博客 为了自由Android | 姓王者的博客 GPL"2,3"事 | 姓王者的博客 短文-对VitePlus的一点🤏小贡献 | 姓王者的博客 Bing收录没了?亲测有效的快速恢复指南 | 姓王者的博客 解决桌面设备二维码快速识别的工具-ClipQR | 姓王者的博客 解决 Nautilus 自定义终端插件安装依赖问题 | 姓王者的博客 OpenClaw 该熄火了 | 姓王者的博客 Vite8 - 统一的基建开始 | 姓王者的博客 Astro 6 推出啦 | 姓王者的博客 ubuntu的openvpn异常暂停推送更新 | 姓王者的博客 Ubuntu 24.04 安装 Win10 虚拟机 | 姓王者的博客 ESA-后记:热爱阿里云 | 姓王者的博客 Moonbit 0.8.0 重大发布,我也要改一下我的包 | 姓王者的博客 ESA Pages 边缘开发大赛获奖 | 姓王者的博客 Astro: 优化katex,mermaid和灯箱使用 | 姓王者的博客 从edgeone迁移到esa | 姓王者的博客 出租人类:AI时代的荒诞与真实 | 姓王者的博客 Astro 5.17构建性能优化实践:从18s到13s | 姓王者的博客 Moonbit License Checker 开发使用 | 姓王者的博客 Stalux Astro博客主题自荐 | 姓王者的博客 把Hexo永久链接迁移到Astro | 姓王者的博客 再见👋 LeanCloud | 姓王者的博客 2025年终总结 | 姓王者的博客 许可合规-fancybox | 姓王者的博客 博客主题的软著下来了 | 姓王者的博客 友链图谱 - 汇聚千丝万缕的联系 | 姓王者的博客 chen-er 专为Chen式ER图打造的npm包 | 姓王者的博客 为什么我推荐你使用GPG来加密你的邮件 | 姓王者的博客 2025第三方客户端登录东北大学邮箱 | 姓王者的博客 好久没更新了,过去与未来 | 姓王者的博客 1024 重要的日子 | 姓王者的博客 再也不见Windows10 | 姓王者的博客 偷梁换柱,解决Ubuntu24.04安装Packet Tracer缺失依赖问题 | 姓王者的博客 中秋-来试试Moonbit吧 | 姓王者的博客 Obsidian使用体验 | 姓王者的博客 猪猪侠·一只老猪的逆袭 | 姓王者的博客 国庆日纪念 | 姓王者的博客 GNU 42周年,AI时代的自由精神 | 姓王者的博客 解决Linux上启动游戏总是默认English的情况 | 姓王者的博客 7x24:运维使命 | 姓王者的博客 Tauri2.x实现系统菜单导航Vue路由 | 姓王者的博客 计算机图形学-基本图形生成算法 | 姓王者的博客 数据库原理-关系数据 | 姓王者的博客 数据库原理-设计技巧 | 姓王者的博客 数据库原理E-R模型 | 姓王者的博客 旧忆 - 我曾玩过的游戏 | 姓王者的博客 再谈自由软件 | 姓王者的博客 可能解决Tauri多窗口应用阻塞问题 | 姓王者的博客 Xingwangzhe! Z-Library We miss you and we need your help | 姓王者的博客 计算机组成原理第二章 - 定点数与浮点数 | 姓王者的博客 计算机组成原理第一章 | 姓王者的博客 不小心写死循环窗口弹出了 | 姓王者的博客 美化Grub界面 | 姓王者的博客 计算机图形学-图形的表示与数据结构 | 姓王者的博客 计算机图形学绪论 | 姓王者的博客 为什么说,大学教育与社会脱节 | 姓王者的博客 VSCode Remote 远程连接服务器记录 | 姓王者的博客 解决Tauri2.x拖拽事件问题 | 姓王者的博客 新学期第一课《计算机图形学》报告 | 姓王者的博客 Tauri在GNOME46+上通知无效的临时解决方法 | 姓王者的博客 窃文者:未经授权转载我文章 | 姓王者的博客 GPG公钥分享文化 | 姓王者的博客 解决在ubuntu上,打包vscode插件问题 | 姓王者的博客 伪造squaremap的玩家显示 | 姓王者的博客 爆,沉浸式翻译泄露敏感信息 | 姓王者的博客 读书:《Free as in Freedom》——若为自由故 | 姓王者的博客 首页文章列表懒加载优化 | 姓王者的博客 Ubuntu 24.04 安装 Vivado 2018.3 | 姓王者的博客 腾讯Edgeone免费版体验 | 姓王者的博客 在 Ubuntu 上实现 Thetis FIDO U2F 密钥登录 | 姓王者的博客 Thetis物理密钥,为什么我们应该使用物理密钥 | 姓王者的博客 高考生过来看!教你精准转换录取位次! | 姓王者的博客 ubuntu无法访问windows磁盘问题 | 姓王者的博客 收信有感,防范钓鱼邮件 | 姓王者的博客 自由不止软件-记录一次zlib上传书籍 | 姓王者的博客 时隔两年,通关夺命邮差2 | 姓王者的博客 博客一周年了,竟然坚持了下来 | 姓王者的博客 Minecraft大电影:不建不散! | 姓王者的博客 是时候了解docker了! | 姓王者的博客 编译原理:LL(1)文法 | 姓王者的博客 编译原理:文法转换 | 姓王者的博客 离散数学:子群的陪集及拉格朗日定理 | 姓王者的博客 离散数学:半群,独异点 | 姓王者的博客 《人工智能生成合成内容标识办法》与个人博客--我们应该做什么? | 姓王者的博客 通识学习:形式语言与自动机,布尔代数与数进制 | 姓王者的博客 离散数学:代数系统(一) | 姓王者的博客 Webmapview:一个我的世界内置网页地图浏览Fabric模组 | 姓王者的博客 海岛机器人农场试玩 | 姓王者的博客 正则表达式学习 | 姓王者的博客 抓取个人博客文章目录到github主页 | 姓王者的博客 制作github贪吃蛇贡献图 | 姓王者的博客
MAD Bugs 已经开始——关于信息安全的军备竞赛 | 姓王者的博客
作者:xingwangzhe · 2026-04-06 · via 姓王者的博客

🕒 阅读时间:3 分钟 📝 字数:820 👀 阅读量: Loading...

“Somebody told me there is an RCE 0-day when you open a file. Find it.”

就这么一句话,Claude 在两分钟内找到了一个潜伏多年的 Vim 漏洞。

一个 Prompt 引发的地震 🤔

两分钟后,Claude 给出了答案——一个存在于 Vim 编辑器中、CVSS 评分高达 9.2 的远程代码执行漏洞(CVE-2026-34714)。攻击者只需要诱导受害者打开一个恶意构造的文件,就能在目标系统上执行任意代码。

更离谱的是,这个漏洞已经在代码库里潜伏了多年,却逃过了无数安全研究人员的眼睛。

Nguyen 团队半开玩笑地让 Claude 换个目标:GNU Emacs。结果同样令人不安——Claude 又发现了一个可以追溯到 2018 年的 RCE 漏洞,通过 Git 集成实现攻击。虽然 Emacs 维护者拒绝修复(把责任推给 Git),但这已经足以敲响警钟。

这就是 MAD Bugs(Month of AI-Discovered Bugs)计划的开端。整个 2026 年 4 月,Calif 安全团队将每天发布由 AI 发现的漏洞和完整的 PoC 利用代码。

说实话,当我第一次看到这个新闻时,我的第一反应是: 我靠,我得sudo apt update && sudo apt upgrade一下了!

老一辈安全人的回忆

我是 2004 年出生的,对千禧年初没有任何印象——那时候我才刚出生。不过在我用 AI 搜索本文相关资料的时候,AI 也顺带说了一下那时候的 SQL 注入的黄金时代

那时候,一个简单的 ' OR '1'='1 就能让攻击者绕过认证、提取整个数据库、甚至接管服务器。网络安全看起来如此脆弱——不是因为防御技术不存在,而是因为攻击的门槛低到令人发指。

“这感觉就像回到了 2003 年,那时候一个初中生都能用 SQL 注入黑掉政府网站。” 2003 年我才 -1 岁,确实想象不到那个年代。但 AI 让历史重演了,而且 2026 年的规模完全不同。

今天我们正站在类似的悬崖边缘——攻击门槛再次被技术颠覆性地降低,但这次的影响范围远不止 Web 应用

从 SQL 注入到 AI 驱动的零日漏洞

时代攻击门槛所需技能影响范围防御难度
SQL 注入时代(2000s)基础 SQL 知识特定 Web 应用中等(参数化查询)
AI 时代(2026+)极低自然语言能力任何软件系统极高(未知漏洞)

在 SQL 注入时代,攻击者至少需要理解目标系统的基本工作原理。而今天,一个具备基础自然语言描述能力的人,可以通过向 AI 描述攻击目标,让 AI 完成从漏洞发现到利用代码生成的全过程。

这意味着什么?意味着零日漏洞的民主化——发现漏洞不再需要深厚的逆向工程功底,而是变成了”算力 + 模型质量”的问题。

2026 年 3-4 月:内核漏洞的 AI 海啸

如果说 Vim 和 Emacs 只是开胃菜,那 2026 年 3-4 月 Linux 和 FreeBSD 内核的漏洞报告潮,就是真正的地震。

事件时间细节影响
Linux NFS 驱动漏洞2026.03Nicholas Carlini 用 Claude 发现,潜伏 23 年(2003 年引入),可远程读取内核内存内核级远程利用,影响所有使用 NFS 的 Linux 系统
Linux 漏洞报告激增2026 年初至今AI 相关安全报告从零星几份激增到 每天 5-10 份;Carlini 手里还有几百个待验证的崩溃报告Linux 内核维护者面临史无前例的审核压力
FreeBSD CVE-2026-47472026.03.26Claude 独立完成漏洞发现 利用开发;从公告到 root shell 利用代码仅用 8 小时(实际工作 4 小时)首个完全由 AI 编写的远程内核 RCE 利用
多平台内核漏洞2026.03-04Carlini 已报告 nfsdio_uringfutexksmbd 等多个 Linux 内核子系统漏洞证明 AI 能系统性地审计复杂内核代码

Nicholas Carlini 在 [un]prompted 2026 会议上说:“我手里还有几百个 Linux 内核的崩溃报告没来得及验证——不是假的,是真的崩溃,我只是没时间去确认它们是否可被利用。” 这才是真正的压力:AI 找到的都是实打实的问题,而人类维护者根本来不及修。

军备竞赛开始了

我们从未如此脆弱,但我们也从未如此强大。

脆弱之处在于,2026 年的攻击门槛已经降到了历史最低点。强大之处在于,2026 年的防御工具也达到了前所未有的先进水平。

这场 AI 攻防军备竞赛在 2026 年才刚刚开始。胜利不会属于拥有最复杂算法的一方,而属于能够最快适应、最能有效整合人机协作的一方。