ИИ находит уязвимости, которые хакеры начинают атаковать почти сразу

изображение: grok
Google Threat Intelligence Group изучила уязвимости с января 2025 года по август 2026 года и выяснила, что баги, найденные ИИ, быстро попадают в арсенал атакующих. За первые восемь месяцев 2026 года в реальных атаках использовали 141 уязвимость против 127 за весь 2025 год, а поток новых CVE вырос примерно вдвое. Самый показательный кейс связан с CVE-2026-1731 в BeyondTrust, которую нашёл ИИ-агент Hacktron, и первая атака через неё прилетела в течение четырёх суток после публикации.
В январе 2026 года зарегистрировали 5045 новых CVE, а в августе уже 10 740. До боевого применения добирается лишь 0,23% опубликованных уязвимостей, примерно одна из 431. Процент скромный, но абсолютные цифры лезут вверх:
- 141 эксплуатируемая уязвимость за восемь месяцев 2026 года против 127 за весь 2025 год;
- в среднем 11 zero-day в месяц против восьми в 2025 году;
- 75 случаев категории High Risk по оценке GTIG против 28 за весь 2025 год.
Основной прирост приходится не на zero-day, а на n-day, то есть на уже раскрытые ошибки с готовым исправлением. В GTIG отметили, что злоумышленникам стало проще и быстрее скармливать LLM патчи, отчёты о найденных проблемах и опубликованные PoC-эксплойты. Раньше разбор заплатки съедал вечер и кружек пять кофе, теперь рабочий инструмент для атаки собирается быстрее, а админ в это время ещё согласует окно обслуживания.
Интересно, что среди уязвимостей, которые GTIG с высокой вероятностью связывает с работой ИИ, около половины позволяют удалённо выполнять код. У багов, найденных другими методами, этот показатель составляет 26%.
Среди багов, найденных с помощью ИИ, 39% получили оценку Low Risk, а 58% оказались в категории Medium Risk. У проблем, обнаруженных традиционными методами, Low Risk достался 69% случаев, а Medium Risk только 28%. В GTIG пояснили, что ИИ-агентам поручают проверять инфраструктуру и чувствительные границы доступа, поэтому они копают там, где потенциальный выхлоп серьёзнее.
CVE-2026-1731 в продуктах BeyondTrust Privileged Remote Access и Remote Support позволяет выполнять команды операционной системы без предварительной аутентификации. По данным GTIG, после публичного раскрытия одна из отслеживаемых групп управилась в течение четырёх суток, а следом за ней пять кластеров повторили трюк в течение недели. Российским админам, у которых на периметре до сих пор висит непропатченный BeyondTrust, стоит проверить версии сегодня.
GTIG зафиксировала, что после проникновения злоумышленники действовали по классической схеме:
- повышали привилегии;
- выгружали данные;
- ставили новые вредоносные компоненты, среди них SNOWLIGHT и SPARKRAT;
- запускали скрытый майнинг криптовалют.
В GTIG заметили, что ИИ-системы для защитного поиска проблем находят ошибки, интересные и атакующим, а после публикации хакерам остаётся не искать баг с нуля, а подогнать готовые сведения под свою атаку.
Отмечается, что официальная статистика, скорее всего, не показывает реальный масштаб. В базе CVE нет стандартной отметки об обнаружении уязвимости ИИ, а облачные и SaaS-провайдеры чинят найденные ИИ ошибки в своих продуктах, не оформляя отдельный CVE.
С января 2025 года по август 2026 года GTIG насчитала 2076 уязвимостей в ИИ-софте. Около половины уязвимостей 2026 года приходится на фреймворки оркестрации агентов вроде Flowise и Langflow, где можно добиться выполнения кода через prompt injection или подготовленные JSON-файлы рабочих процессов. Ещё 212 багов нашли в софте для запуска и обслуживания моделей, среди которого GTIG называет vLLM, Ollama и LiteLLM. Почти четверть из них связана с API без аутентификации или с SSRF, через которые можно обойти сетевые ограничения и бесплатно жечь GPU.
Через скомпрометированный корпоративный ИИ-шлюз атакующие могут получить доступ к следующему:
- ключам сторонних API;
- закрытым потокам запросов к моделям;
- персональным данным пользователей;
- исходному коду компании;
- файлам с весами моделей.
Подтверждённых случаев эксплуатации ИИ-уязвимостей в реальных атаках пока немного. GTIG выделила командную инъекцию в LiteLLM под номером CVE-2026-42271, которая даёт контроль над хостом и позволяет украсть учётные данные API, плюс две проблемы в Langflow, CVE-2026-5027 и CVE-2025-3248, дающие запись файлов на хост или удалённый код. Российским разработчикам и админам, которые поднимают Ollama, vLLM или Langflow на собственных серверах, стоит убедиться, что порты не торчат наружу без пароля, иначе халявщики быстро найдут применение вашим GPU.
Закрывать баги по очереди, ориентируясь на дату появления CVE, становится всё менее реалистично, и в GTIG посоветовали сортировать проблемы по данным о реальных угрозах вместо массовой установки исправлений без приоритетов, а приоритеты ложатся следующим образом:
- в первую очередь закрывать ошибки, которые уже связаны с активностью злоумышленников;
- следом брать проблемы, потенциально открывающие серьёзный доступ;
- держать защиту на внешнем периметре;
- подключить автоматизированные системы, способные самостоятельно выполнять часть исправлений.
Эксперты CISOCLUB отметили, что окно между публикацией CVE и первой атакой сжалось до считаных суток, поэтому цикл обновлений раз в месяц уже не успевает за противником. Если ИИ-агент находит баг в ПО на периметре, у защитников остаются часы, а не недели, поэтому без актуального списка внешних активов не обойтись. Приоритизацию по данным о реальных атаках стоит встроить в процессы уже сейчас, а CVSS оставить справочным ориентиром. Отдельный реестр ИИ-сервисов с версиями и открытыми портами сэкономит нервы, потому что Ollama, Flowise и Langflow нередко поднимают в обход ИТ-отдела. Если в ИИ-шлюзе хранятся ключи доступа ко всем провайдерам, их стоит ротировать. Автоматическое исправление хорошо работает для типовых проблем, а людям лучше оставить решения о бизнес-рисках.
Ранее сообщалось, что Google представила флагманскую модель Gemini 4 Argon, способную самостоятельно обнаруживать критические уязвимости в программном обеспечении, проверять возможность их эксплуатации и подготавливать исправления без участия человека. На первом этапе доступ к модели получит ограниченный круг специалистов по кибербезопасности в рамках программы Fairwind, а также внутренние команды Google. Доверенным участникам предоставят версию модели без стандартных киберограничений. Остальным пользователям доступ откроют позднее, причём первыми его получат платные клиенты API и подписчики Google AI Ultra.



