METR 报告:AI 辅助发现的 CVE 漏洞数量加速增长,Firefox CVE 从 210 增至 342
METR(Model Evaluation & Threat Research)8 月 14 日发布报告「Have We Seen an Acceleration in Discoveries?」,提供 AI 加速漏洞发现的实证数据。报告显示 2026 年 Firefox CVE 数量从 210 增至 342(+63%),其中 11% 被标记为 AI 辅助发现。这是首个系统性量化 AI 对漏洞发现速率影响的研究,表明 AI 正在显著压缩漏洞从存在到被披露的时间窗口。
METR 报告:AI 辅助发现的 CVE 漏洞数量加速增长
2026 年 8 月 15 日,METR。
事件与背景
METR(Model Evaluation & Threat Research)于 2026 年 8 月 14 日发布报告「Have We Seen an Acceleration in Discoveries?」,首次系统性量化 AI 对漏洞发现速率的影响。此前「AI 加速漏洞发现」多为推测性讨论,METR 的报告提供了首个基于 CVE 数据库的硬数据。报告以 Firefox 为样本,分析 2025-2026 年 CVE 数量变化及 AI 辅助标记率,为行业评估 AI 安全能力的实际影响提供了基线。
核心数据
| 指标 | 数值 |
|---|---|
| Firefox CVE 2025 | 210 |
| Firefox CVE 2026 | 342 |
| 同比增长 | +63% |
| AI 辅助标记率 | 11% |
技术机制
METR 报告基于 CVE 数据库的 AI 标记分析,量化 AI 对漏洞发现速率的影响。AI 不是在创造漏洞,而是在加速发现已有漏洞——压缩漏洞从存在到被披露的时间窗口。11% 的 AI 标记率说明 AI 辅助漏洞发现已从实验走向规模化应用。
影响与意义
对防御方,漏洞发现加速意味着修复窗口缩短,补丁管理压力上升;对攻击方,同样可利用 AI 加速漏洞挖掘;对行业,推动自动化补丁和 AI 辅助修复工具需求;对研究,为 AI 安全能力的「hype vs. reality」提供基线数据。
风险边界
METR 报告基于 CVE 数据库的 AI 标记分析,标记准确性依赖上游 CNA 的标注质量;Firefox 作为单一产品样本的代表性有限;11% AI 标记率可能低估实际贡献(部分 AI 辅助未被标注)。
AI Master 解读
核心事件
METR 发布首份系统性量化 AI 加速漏洞发现的实证报告。
行业影响
为什么重要: 此前「AI 加速漏洞发现」多为推测,METR 首次提供硬数据:Firefox CVE 在 2026 年从 210 增至 342,11% 被标记为 AI 辅助。这意味着:(1)AI 不是在创造漏洞,而是在加速发现已有漏洞——对防御方是利好(修复窗口缩短),但也意味着攻击者同样受益;(2)漏洞发现速率的加速度本身是新的安全态势——补丁优先级排序和修复速度变得更关键;(3)11% 的 AI 标记率说明 AI 辅助漏洞发现已从实验走向规模化应用。
影响分析:
| 维度 | 影响 |
|---|---|
| 防御 | 漏洞发现加速→修复窗口缩短→补丁管理压力上升 |
| 攻击 | 攻击者同样可利用 AI 加速漏洞挖掘 |
| 行业 | 推动自动化补丁和 AI 辅助修复工具需求 |
| 研究 | 为 AI 安全能力的「hype vs. reality」提供基线数据 |
风险边界: METR 报告基于 CVE 数据库的 AI 标记分析,标记准确性依赖上游 CNA 的标注质量;Firefox 作为单一产品样本的代表性有限;11% AI 标记率可能低估实际贡献(部分 AI 辅助未被标注)。
AI Master 建议
关注 AI 辅助漏洞发现对补丁管理策略的影响。漏洞发现速率加速意味着修复窗口缩短,自动化补丁和 AI 辅助修复工具的需求将上升;安全团队应评估自身补丁流程是否能跟上加速的漏洞发现节奏。 **来源:** METR **链接:** https://metr.org/notes/2026-08-14-llm-contribution-to-discoveries/
