【AI复盘】AI Agent发现FFmpeg 21个0day
2026年6月2日,安全初创公司depthfirst宣布其自主AI安全代理在FFmpeg多媒体框架中发现了21个已确认的零日漏洞。这一发现标志着AI驱动的安全研究已经进入实战阶段。
关键数据:约1,000美元成本,扫描约150万行C代码,发现21个零日漏洞,每个都附带可复现的PoC。部分漏洞潜伏时间长达15-20年,涉及堆溢出、栈溢出、整数溢出等多种内存安全漏洞。
FFmpeg作为全球使用最广泛的多媒体处理库之一,被应用于浏览器、流媒体平台、监控系统、移动应用和嵌入式设备。这意味着这些漏洞的影响范围极大,全球数百万应用和设备可能受到影响。
从安全专家视角来看,这一事件带来三重启示:
其一,AI代理的安全研究效率远超传统人工审计,但攻击者同样可以使用相同技术;
其二,开源软件供应链安全需要更系统的管理和监测机制;
其三,安全团队需要升级能力,学习AI安全技术,建立人机协作的新范式。
FFmpeg安全团队已确认漏洞存在并着手修复。作为企业安全负责人,建议立即盘点内部FFmpeg使用情况,建立SBOM清单,升级到最新版本,并持续关注官方安全公告。
AI时代的安全形势正在加速演变,唯有主动拥抱技术变革,才能在这场攻防博弈中占据先机。