PulseAugur
中
实时 08:22:26
实体 Common Vulnerabilities and Exposures ID

Common Vulnerabilities and Exposures ID

PulseAugur coverage of Common Vulnerabilities and Exposures ID — every cluster mentioning Common Vulnerabilities and Exposures ID across labs, papers, and developer communities, ranked by signal.

Show in brief
总计 · 30天
61
90 天内 61
发布 · 30天
0
90 天内 0
论文 · 30天
25
90 天内 25
层级分布 · 90 天
主题
关系
情绪 · 30 天

7 天有情绪数据

最近 · 第 1/4 页 · 共 62 条
  1. COMMENTARY · CL_282298 ·

    AI加速漏洞发现,微软报告称六个月内近4万个CVE

    微软公司透露,人工智能正在显著加速软件漏洞的发现和利用。在今年上半年,近4万个通用漏洞披露(CVE)被识别出来,其速度超过了往年。这一激增部分归因于能够自动化查找和利用这些安全缺陷的AI工具。

  2. TOOL · CL_281372 ·

    Debian 内核安全更新解决了 1,313 个漏洞,引用 AI 漏洞挖掘工作量

    Debian 发布了一项重要的内核安全更新,解决了 1,313 个漏洞。大量补丁的出现归因于广泛的通用漏洞披露 (CVE) 规则以及由于 AI 辅助漏洞挖掘导致维护者工作量的增加。此次更新凸显了在先进漏洞识别技术面前,软件维护日益增长的复杂性。

  3. TOOL · CL_280123 ·

    LLM 通过 CVE2AP 自动化网络安全攻击路径生成

    研究人员开发了 CVE2AP,一种利用大型语言模型 (LLM) 从自然语言 CVE 描述自动生成 PDDL 编码攻击路径的新方法。该方法旨在利用 LLM 的推理能力将威胁情报转化为形式化表示,从而克服手动 AP 建模的局限性。CVE2AP 包含一个错误反馈机制以进行迭代优化,并已成功生成高质量的 PDDL 编码攻击路径,其中 GPT-5.5 表现出有利的质量-成本权衡。

  4. COMMENTARY · CL_279389 ·

    AI 极大地缩短了网络攻击利用的时间线

    人工智能正在加速利用网络安全漏洞,将已发现的通用漏洞披露 (CVE) 比人类能力允许的速度快得多地转化为实际的漏洞利用。攻击者正在利用人工智能绕过漏洞利用过程中的传统手动步骤,使他们能够在漏洞被识别后几乎立即执行恶意代码。这种由人工智能驱动的攻击的快速步伐,远远超过了人类安全专业人员能够响应的速度。

  5. COMMENTARY · CL_269830 ·

    AI对网络安全的影响:CVE和补丁星期二修复数量激增

    通用漏洞披露(CVE)数量激增,补丁星期二的修复数量从1月份的114个急剧增加到9月份的973个。这一趋势归因于AI的影响,并预测未来几年漏洞数量将进一步增加。作者对此表示担忧,并建议优先处理补丁。

  6. TOOL · CL_269011 ·

    LLM流水线准确分类Linux内核安全补丁

    研究人员开发了DUALLM,一种新颖的双重方法流水线,它结合了大型语言模型(LLM)和微调的小型语言模型,用于对开源软件中的关键内存错误安全补丁进行分类。该方法达到了87.4%的准确率和0.875的F1分数,显著优于以前的方法。DUALLM在最近的Linux内核补丁中成功识别了111个潜在的OOB或UAF漏洞,手动验证确认了90个真阳性。研究人员还为两个已识别的错误创建了概念验证(proof-of-concept)利用程序,证明了该系…

  7. TOOL · CL_254495 ·

    LLM辅助代码审查易受上下文偏差攻击

    研究人员发现LLM辅助代码审查系统存在重大漏洞,攻击者可以利用上下文偏差将漏洞重新引入软件。一项涉及六个LLM和两个流行工具Claude Code和CodeRabbit的研究表明,攻击者可以为拉取请求(pull request)制作特定的元数据来操纵LLM的安全判断。虽然基于模板的攻击无效,但一种新颖的LLM辅助细化攻击在97%的情况下成功,凸显了过度依赖自动化工具的风险以及持续需要人工监督。

  8. TOOL · CL_251636 ·

    VulnCheck 分析质疑 Anthropic 的 AI 漏洞发现声明

    VulnCheck 的一项最新分析对 Anthropic 的 Project Glasswing 漏洞披露账本的准确性和一致性提出了质疑。分析发现,Anthropic 声称发现的漏洞数量与其公开账本中实际记录的数量之间存在显著差异,只有一小部分被标记为已修复。此外,账本本身在已修复漏洞的数量方面存在内部不一致之处。报告还强调了 Anthropic 的 AI 和人工维护者在严重性评级方面存在显著差异,AI 经常将问题标记为关键或高严重性…

  9. TOOL · CL_242727 ·

    Microsoft 发布创纪录的 974 个 CVE 补丁星期二更新,Adobe 也发布了补丁

    Microsoft 发布了创纪录的补丁星期二更新,修复了 974 个通用漏洞披露 (CVE)。此次重要的安全更新还包括 Adobe 的更新,Adobe 也为其产品提供了补丁。The Register 的报道强调了其他各种科技新闻,包括来自 Google DeepMind、Amazon 和 Hugging Face 的 AI 进展,以及网络安全和开源软件更新。

  10. TOOL · CL_239345 ·

    新研究发现LLM反编译器可能掩盖漏洞

    一项新的研究论文介绍了一种评估大型语言模型(LLM)反编译器的Decompile-Diverge方法。传统的反编译器将未解析的代码留作占位符,但基于LLM的反编译器会生成干净的C代码,这些代码通常可以通过重新编译和执行测试。然而,该论文揭示,这些LLM反编译器可能会在没有明显错误的情况下改变代码行为,从而可能掩盖漏洞。Decompile-Diverge通过合成驱动程序并使用模糊测试来比较反编译代码的输出与原始代码的输出,从而检测到这些…

  11. TOOL · CL_239344 ·

    新框架将漏洞历史转化为可执行的检测规则

    研究人员开发了 BUGSTONE-E2E,一个旨在将历史漏洞数据转化为可执行检测规则的框架。该系统挖掘修复提交以创建可重用规则,然后通过多阶段检测管道进行处理。该管道最初使用轻量级分析,然后使用基于 LLM 的代理对潜在漏洞进行更深入的检查。该框架旨在使过去的漏洞信息在自动化检测和修复方面更具可操作性。

  12. COMMENTARY · CL_227500 ·

    AI速度的威胁正在使传统的CVE补丁过时

    人工智能驱动的网络威胁的快速发展正在使传统的漏洞修复方法变得不足。随着人工智能加速安全漏洞的发现和利用,现有的通用漏洞披露(CVE)系统难以跟上。这需要转向更主动、更快速的安全响应策略,以应对这些不断演变的威胁。

  13. COMMENTARY · CL_225399 ·

    AI漏洞猎人以每次发布2000个CVE淹没Linux内核 · 跟踪4个来源

    Linux内核报告的漏洞激增,每次发布接近2000个CVE,这在很大程度上是由于AI工具广泛扫描其庞大的代码库。虽然这些AI工具帮助识别了一些真实的缺陷,但它们也产生了大量低优先级问题、可疑补丁和幻觉。这种涌入使内核维护者不堪重负,导致了关于移除遗留驱动程序以及实施AI驱动系统来帮助过滤和验证AI生成报告的讨论。

  14. RESEARCH · CL_225049 ·

    扫描 9,248 个 MCP 服务器:揭示广泛的安全漏洞和信任缺失

    对 9,248 个 Model Context Protocol (MCP) 服务器进行的安全性审计揭示了重大的漏洞和最佳实践的缺失。审计发现,0.3% 的服务器试图访问敏感文件,11% 表现出未记录的网络流量,23% 声明了不存在的工具。此外,64% 缺乏可识别的发布者,89% 未提供软件物料清单 (SBOM),许多“零问题”的服务器用户很少或没有用户,这表明缺乏积极维护。这些发现突显了 MCP 生态系统中的“狂野西部”环境,敦促用…

  15. TOOL · CL_223980 ·

    不会编程的人使用 Claude Code 构建漏洞分类工具

    一位承认自己不会读代码的安全顾问,成功开发了一个名为 triage-lens 的漏洞分类 CLI 工具,所有代码均由 Claude Code 生成。该顾问为 Claude Code 设定了一系列规则,包括要求测试和通俗易懂的报告,并对工具的行为进行了验收检查。为了在不阅读代码的情况下验证工具的准确性,该顾问将工具的输出与 CISA 的 KEV 目录和 EPSS 等外部数据源进行了交叉比对,发现关键漏洞的匹配度完美。

  16. COMMENTARY · CL_223580 ·

    开源价值与信任挂钩,而非 AI 生成代码量

    开源项目的价值取决于信任,而不是 AI 生成代码的数量或已识别的漏洞数量。项目的真正价值在于其能够得到有意义改进的能力。

  17. MEME · CL_216337 ·

    AI利用漏洞,技术债务清算渐近尾声

    一种趋势正在显现,即人工智能系统正在利用先前在各种项目中发现的漏洞。这种被称为“偿还技术债务的光荣清算”的现象,据报道正在逐渐结束,因为容易获得的利用手段正在耗尽。

  18. TOOL · CL_210335 ·

    AI助手“幻觉”出程序包名称,带来恶意软件风险

    一款AI编码助手向工程师推荐了一个不存在的程序包名称,这种现象被称为“slopsquatting”(恶意注册空名称)。该工程师之所以险些安装恶意软件,是因为他们手动检查了该程序包的注册页面,注意到其缺乏历史记录和下载量。这种漏洞的产生是因为AI模型可能会“幻觉”出程序包名称,攻击者随后可以注册这些名称并植入恶意代码,从而绕过仅检查已知漏洞的传统依赖项扫描工具。

  19. TOOL · CL_210397 ·

    新的CTIFoundry语料库脚手架提升LLM代理的网络威胁情报能力

    研究人员推出CTIFoundry,一个旨在增强LLM代理在网络威胁情报(CTI)方面能力的新语料库脚手架。该系统通过从CVE、CWE、CAPEC和ATT&CK等权威知识库创建本体图谱,并使用规范实体索引威胁报告来构建CTI数据。CTIFoundry通过专门的工具和技能为代理提供结构化信息访问,从而提高调查的准确性和效率。

  20. RESEARCH · CL_212079 ·

    新的HARP框架使用自适应LLM融合来确定漏洞的优先级

    研究人员开发了HARP,一个用于基于用户偏好对通用漏洞和暴露(CVE)进行优先排序的新框架。与假设固定标准的现有系统不同,HARP通过使用历史标记示例来适应隐式操作偏好。该系统利用漏洞知识图谱和多个LLM对候选漏洞进行评分,在各种偏好场景中均表现出卓越的性能。