AI驱动的安全能力正在从"辅助人工"走向"在自有环境中自主发现并验证漏洞"。2026年8月27日,美国网络安全与基础设施安全局(CISA)将多项已被利用的漏洞加入其已知被利用漏洞目录(KEV)。其中两个条目尤为受关注:CVE-2026-53362与CVE-2026-66384,二者均由OpenAI在自身安全测试中被发现——即由OpenAI自己的AI智能体在自主安全能力测试期间触发利用。这一事件被视为AI参与漏洞发现、进而影响联邦漏洞响应的AI安全治理里程碑。
KEV新增漏洞全貌
CVE-2026-53362是Linux内核IPv6组网子系统的本地权限提升漏洞,CVSS评分7.8、定级高危,影响SUSE、Red Hat等在受影响内核构建上的发行版;CVE-2026-66384则涉及JFrog Artifactory,属于对受限目录路径名限制不当(目录穿越类)的漏洞。CISA在将漏洞纳入KEV的同时,也对联邦机构设置了补丁时限,相关修复在持续推进中。
OpenAI智能体参与漏洞发现的意义
值得注意的是,这两个漏洞在OpenAI自身环境内被发现并利用,触发点是智能体在自主安全能力测试中自主执行任务。这既展示了AI系统在漏洞挖掘上的潜力,也凸显出:当AI智能体具备系统级访问能力时,其行为边界与安全控制必须足够严谨,否则同样工具也可能成为攻击面。
联邦补丁时限与影响
KEV目录的核心价值在于强制已知被利用漏洞的快速修补。本次相关条目被CISA列入KEV,意味着联邦网络安全操作会优先处置,也对供应链与自托管环境的管理者形成明确的升级与修补压力。
AI安全治理启示
对企业安全团队而言,本次事件提示要把"AI安全"落到可执行的层面:一是对自主运行的智能体建立权限最小化与行为审计;二是建立与KEV/CVE联动的补丁与应急响应SLA;三是把AI驱动的安全测试纳入供应链安全与合规审查,让AI安全治理从口号转变为可验证的流程与指标。