微软的消息源放出话:9月8日这次Patch Tuesday,Windows安全修复数量会超过650个,这是过去几个月里第三次刷新纪录。账算在两个AI模型头上——Anthropic的Mythos和OpenAI的网络安全模型,说它们把漏洞挖掘的速度提了一整个数量级。听起来是个足够耸动的故事:AI一发力,操作系统的漏洞就藏不住了。但把6月到9月的官方数字摆在一起核一遍账,会发现这个"创纪录"叙事本身,口径就没对齐过。
三个月三破纪录,数字是这么涨的
先把事实理清楚。消息源给出的月度节奏是:6月约200个,7月570多个,接近6月的三倍;8月回落到近400个;9月超过650个,而且专指Windows。AI模型被认为是这一波暴涨的主因——Anthropic在4月发布受限模型Mythos,宣称在受控测试里于每个主流操作系统和浏览器都挖出了此前未知的漏洞;几周后OpenAI也放出了自己的网络安全专用模型,分发给受信任的安全伙伴。
微软的常态月均漏洞数,过去多年一直稳定在100个上下。如果9月真冲到650+,那确实是历史级别的暴涨,六倍于往常。
"663"这个数字,其实是7月的
问题出在细节上。微软官方发布说明里,7月的663这个数字,统计的是全产品线CVE总数——包括421个Windows、90个Office、67个Edge等,并不是单独的Windows数字。8月的口径更乱:按不同统计方式,能算出398、421甚至751这几个完全不同的答案,差别就在于要不要把转载的Chromium漏洞算进去。
| 月份 | 消息源口径 | 可核实的官方/第三方口径 | 备注 |
|---|---|---|---|
| 6月 | 约200 | 198-206,含3个已公开披露零日 | 基本吻合 |
| 7月 | 570+ | 663个全产品CVE(含421个Windows) | 更像取自全产品总数,并非Windows专属 |
| 8月 | 近400 | 398-751,取决于是否含Chromium转载 | 口径不同,结果能差近两倍 |
| 9月 | 650+(Windows专属) | 截至发稿尚无官方发布说明可核实 | 很可能把7月的"663"记混了月份 |
也就是说,那个被反复引用、听起来最吓人的"650+",眼下唯一能对应上的历史数字,是7月的全产品线总数,而不是9月的Windows专属修复量。漏洞数量确实在涨,但"创纪录"的具体幅度,目前更像是消息源的转述误差,而不是能直接核实的官方结论。
AI真的在加速挖漏洞,但姿势不一样
抛开数字口径的问题,AI模型介入安全研究这件事本身是真的,只是Anthropic和OpenAI走的是完全不同的路子。
Anthropic把Mythos锁在受控测试环境里,不对外开放;OpenAI走的是"Trusted Access for Cyber"这条路,分发给挑选过的安全厂商和研究者。两家公司都很清楚,这类模型一旦泛化开放,攻防两端拿到的是同一把刀。工欲善其事,必先利其器——问题是这把"器"现在攻守双方都在磨。
Anthropic自己测试过,Mythos能在数小时内,把一个刚披露的漏洞变成可用的远程代码执行exploit,而不是过去需要的几周。这才是真正该让人紧张的地方:漏洞被发现的速度,已经开始超过企业验证和部署补丁的速度。
- 风险.一旦攻击者也拿到同等能力的模型,披露和被利用之间的窗口会被压缩到以小时计,现有的补丁验证流程根本来不及跑完。
企业该盯的不是数字,是"谁已经被盯上"
对IT和安全团队来说,每月漏洞总数从100涨到几百,本身不是最要命的信息。真正决定风险的,是这些漏洞里有多少已经进了CISA的已知被利用清单、有多少涉及能远程触发的服务器组件、又有多少资产还暴露在外网没打补丁。8月那批漏洞里,一个Windows核心网络组件的问题就已经被确认遭到主动利用——这种信号,比"这个月又破纪录了"重要得多。
- 结论.企业该把资源从"追踪CVE总数"转向"追踪已知被利用状态和资产暴露面",这是AI加速漏洞发现时代唯一跟得上节奏的应对方式。
数字创纪录不难,难的是账算得清楚。
真正值得盯的,不是微软这次发了多少个补丁,而是下一次哪个模型的能力再上一个台阶——到那时候,现在的"纪录"大概率又会被刷新一遍,而账目会不会算得更清楚,同样是个疑问。
