
AI 搵漏洞快過微軟修補:Project Glasswing 點解會令安全更新愈來愈大
候選漏洞湧入後,人手覆核、排序同部署更新成為樽頸
TechNews 科技新報報道,Anthropic 嘅 Claude Mythos Preview 喺 Project Glasswing 測試期間,一度搵漏洞快過微軟修補。呢句聽落似模型宣傳,不過 ProPublica 睇過嘅內部文件同會議錄音,確實見到微軟工程團隊要追住大量新報告處理。Mythos 一次過交出大量候選漏洞,工程團隊最花時間嘅工序,變成覆核、排優先次序同推出更新。
SharePoint 一個月已經塞入二百幾個高風險問題
ProPublica 報道,Mythos 單喺 4 月已經喺 SharePoint 搵到 90 個微軟列作「嚴重」同 141 個列作「重要」嘅漏洞;去到 5 月中,數量仲繼續增加。相關內部文件亦提到,Microsoft 365、Teams 同 Copilot 合共有數以百計嚴重或重要漏洞,而當時大部分仍未修補。呢啲係指定時段同產品嘅內部快照,唔代表微軟所有產品長期都係 AI 搵得快過工程師修得切,亦未有證據顯示 Mythos 搵到嘅特定漏洞已經俾黑客利用。
微軟向 ProPublica 表示,團隊會按漏洞可唔可以實際利用、對客戶有幾大影響等因素排序,亦話團隊一向都會將多個漏洞串連使用嘅風險計入評估。問題係 Mythos 呢類模型可以不停檢查唔同程式路徑,甚至將幾個本身只屬中低風險嘅弱點串埋一齊。舊有排序方法仍然有用,不過當候選組合急升,擺到較後處理嘅小漏洞都可能變成攻擊鏈其中一截。
Anthropic 嘅萬計數字,未等於萬計已確認漏洞
Anthropic 5 月公布,約 50 個 Project Glasswing 夥伴合共搵到逾一萬個高風險或嚴重問題;呢組數字主要來自參與機構同 Anthropic 自述,唔可以當成全部已有公開編號、獨立確認同完成修補。開源軟件部分就有較清楚嘅漏斗:Mythos 先標出 23,019 個候選問題,當中估計 6,202 個屬高風險或嚴重;獨立保安公司覆核咗其中 1,752 個,確認 1,587 個真係有問題,而最終維持高風險或嚴重評級嘅有 1,094 個。
去到 Anthropic 公布初步結果嗰日,佢估計已向維護者披露 530 個高風險或嚴重漏洞,當中 75 個確認已修補。由模型發出警報,到研究員重現問題、重新評級、交畀軟件商、寫修補程式、測試相容性,再推送到用戶部機,中間每一步都要時間。開源維護者甚至要求 Anthropic放慢披露,因為佢哋冇足夠人手消化報告。Project Glasswing 大幅加快提交漏洞報告,不過覆核同發布修補仍然靠人手,處理速度追唔上報告量。
Windows 更新變大,唔好全部計落 Mythos 度
微軟早喺 5 月已經預告,Patch Tuesday 嘅更新量短期內會維持較大。公司話原因包括內部 AI 掃描工具成熟、外部研究員參與增加,同整體自動化能力提升,唔係由單一模型造成。Zero Day Initiative 統計,微軟 7 月處理咗 621 個新 CVE,當中 63 個列作嚴重;範圍由 Windows、Office、Azure 到 Exchange Server 都有,亦包括由微軟直接處理、用戶毋須自行操作嘅網上服務問題。
更新包大咗,亦唔代表每部 Windows 電腦都會一次過安裝六百幾項修補。實際收到咩內容會視乎系統版本、已裝元件同公司環境。不過方向好清楚:安全更新測試量、重新開機次數同維護時段壓力都會增加。SANS 保安專家 Ed Skoudis 嘅判斷幾貼地——短期會有一輪大型修補潮,長遠軟件底層有機會變得穩陣,但企業首先要捱過部署積壓。
一般用戶同公司 IT 要點跟
一般 Windows 用戶最實際係保持自動更新、唔好長期撳延後,亦要定期重新開機畀修補完成。部機如果已經過咗支援期,就算仍然開到都唔代表安全;重要檔案亦應該另有備份。Microsoft 365 同 Azure 部分雲端服務由微軟直接更新,但 Windows endpoint、Office、server 同公司內部部署嘅 SharePoint,仍然要管理員安排更新。
企業 IT 就唔應該淨係望住 CVE 數目排隊。微軟官方建議一併睇實際攻擊、公開 exploit、系統對外暴露程度同業務影響。公司可以先處理直接駁上網嘅 SharePoint、Remote Desktop、身份認證同管理系統,再用小批裝置試裝,確認冇撞業務軟件後分階段推出。資產清單、MFA、網段分隔同偵測能力亦要跟上,否則修得切一個漏洞,攻擊者仍然可以由另一個入口入手。
五眼聯盟保安機構 6 月亦提醒,AI 正縮短由搵到漏洞到實際攻擊之間嘅時間。對大量使用 Windows、Microsoft 365 同 Azure 嘅公司,下一步係預留更多更新測試同停機時段,亦要有人持續追蹤高風險系統,唔可以再用幾年前嗰套每月一次、遲幾星期先算嘅節奏。
AI 使用聲明:本文由 AI 協助整理資料及起稿,刊出前須經編輯核實同修訂。
參考來源
- TechNews 科技新報 — Anthropic 的 AI 抓漏洞速度快過微軟修補,Project Glasswing 揭「修補危機」 — original report
- ProPublica:Microsoft Struggling With Hundreds of AI-Discovered Security Bugs — 原始調查,提供微軟內部會議、SharePoint 數字、修補積壓、專家意見同公司回應。
- Anthropic:Project Glasswing 初步更新 — 交代候選結果、獨立覆核、已披露同已修補漏洞嘅不同口徑。
- Microsoft:A note on this month's Patch Tuesday — 微軟官方確認更新量短期內會維持較大,亦提供企業排序同防護建議。
- Zero Day Initiative:The July 2026 Security Update Review — 獨立整理微軟 2026 年 7 月更新規模、嚴重程度同受影響產品。
- SANS:AI Vulnerability Discovery Hype vs. Reality — 獨立保安專家分析短期修補潮、AI 宣傳成分同長遠影響。
- Five Eyes cyber security agencies statement — 五眼聯盟官方建議,說明 AI 點樣壓縮漏洞發現至攻擊之間嘅時間。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







