一个人工智能代理在FFmpeg中发现21个零日漏洞,仅花费1000美元——其中一个可通过单个183字节数据包实现网络可达的远程代码执行
摘要
来自depthfirst的自主AI代理在FFmpeg中发现了21个零日漏洞,其中包括一个可通过单个183字节数据包实现的网络可达远程代码执行漏洞,仅花费1000美元的计算成本;这一发现凸显了自动化漏洞发现与漏洞修复之间的差距。
一家名为depthfirst的安全初创公司部署了一个自主AI代理,针对FFmpeg约150万行C代码。结果:确认了21个零日漏洞——其中包括AV1 RTP解包器中的一个堆栈溢出漏洞,该漏洞是一个可通过RTSP上的单个183字节RTP数据包利用的网络可达远程代码执行漏洞。其经济性令人震惊:• 成本:约1000美元云计算 • 人工审计等效成本:20万至50万美元 • 一个漏洞已有23年历史——引入于2003年 • 目前已分配9个CVE编号(CVE-2026-39210至CVE-2026-39218)但真正的问题是:来自Anthropic的Project Glasswing的漏洞中只有6%已被修补。我们已经实现了漏洞发现的自动化——但修复漏洞尚未自动化。
相似文章
FFmpeg中的二十一个零日漏洞
depthfirst的自主安全代理在FFmpeg中发现了21个零日漏洞,其中几个已潜伏了15到20年,概念验证演示了远程代码执行的可能性。这些发现凸显了AI驱动的安全代理在发现之前谷歌和Anthropic的深入分析都未能发现的严重漏洞方面的能力。
@seclink: 1. Agent 安全已从学术议题变为产业现实:FFmpeg 零日($1,000 成本)+ Chrome 429 补丁 + OpenAI Lockdown Mode + OWASP 框架——安全产业链正在被 AI Agent 重塑。 2.…
AI Agent 安全从学术议题变为产业现实,涉及 FFmpeg 零日漏洞、Chrome 429 补丁、OpenAI Lockdown Mode 和 OWASP 框架;同时 Agent 支付标准成为基础设施战场,Visa 稳定币结算与卡组织竞争。
@0x0SojalSec: Kimi K3 可在27分钟内发现一个零日漏洞,仅需一个简单提示即可实现完全RCE并完全利用,无需人工逆向工程…
Kimi K3,一个人工智能模型,被声称能够在27分钟内自主发现一个零日漏洞并通过一个简单提示实现完全远程代码执行(RCE),无需人工逆向工程。
他们发现的所有安全漏洞
本文详细介绍了AI代理在Epsilon(一个用Go编写的小型WASM运行时)中发现的超过20个安全漏洞,其中包括多个沙箱逃逸漏洞,允许恶意模块突破隔离。
@P3b7_:0-day 的价格刚刚归零。字面意思。它在 GitHub 上。有趣的部分不是混乱,而是价格信…
一条 Twitter 帖子讨论了 AI 如何大幅降低了寻找零日漏洞的成本,使得高价值的利用程序可以在 GitHub 上免费获取,从根本上改变了安全经济学。