一个人工智能代理在FFmpeg中发现21个零日漏洞,仅花费1000美元——其中一个可通过单个183字节数据包实现网络可达的远程代码执行

Reddit r/AI_Agents 新闻

摘要

来自depthfirst的自主AI代理在FFmpeg中发现了21个零日漏洞,其中包括一个可通过单个183字节数据包实现的网络可达远程代码执行漏洞,仅花费1000美元的计算成本;这一发现凸显了自动化漏洞发现与漏洞修复之间的差距。

一家名为depthfirst的安全初创公司部署了一个自主AI代理,针对FFmpeg约150万行C代码。结果:确认了21个零日漏洞——其中包括AV1 RTP解包器中的一个堆栈溢出漏洞,该漏洞是一个可通过RTSP上的单个183字节RTP数据包利用的网络可达远程代码执行漏洞。其经济性令人震惊:• 成本:约1000美元云计算 • 人工审计等效成本:20万至50万美元 • 一个漏洞已有23年历史——引入于2003年 • 目前已分配9个CVE编号(CVE-2026-39210至CVE-2026-39218)但真正的问题是:来自Anthropic的Project Glasswing的漏洞中只有6%已被修补。我们已经实现了漏洞发现的自动化——但修复漏洞尚未自动化。
查看原文

相似文章

FFmpeg中的二十一个零日漏洞

Hacker News Top

depthfirst的自主安全代理在FFmpeg中发现了21个零日漏洞,其中几个已潜伏了15到20年,概念验证演示了远程代码执行的可能性。这些发现凸显了AI驱动的安全代理在发现之前谷歌和Anthropic的深入分析都未能发现的严重漏洞方面的能力。

他们发现的所有安全漏洞

Hacker News Top

本文详细介绍了AI代理在Epsilon(一个用Go编写的小型WASM运行时)中发现的超过20个安全漏洞,其中包括多个沙箱逃逸漏洞,允许恶意模块突破隔离。