AI otkrio više od 20 zero-day ranjivosti starih dve decenije

Autonomni AI agent otkrio je 21 zero-day u FFmpeg-u, pokazujući na koji način veštačka inteligencija menja sajber-bezbednost

AI otkrio više od 20 zero-day ranjivosti starih dve decenije

Početkom juna u razmaku od samo nekoliko dana dogodile su se dve velike stvari u svetu sajber-bezbednosti. Prvo je jedan bezbednosni startap prijavio 21 do sada potpuno nepoznatu ranjivost u softveru FFmpeg. Ako vam ne zvuči poznato, to je multimedijalna biblioteka koja se nalazi u bukvalno svemu što reprodukuje video. Ono što je neverovatno jeste da je sve ove propuste pronašao potpuno samostalan, autonomni AI agent. Istovremeno, Google je lansirao stabilnu verziju Chrome 149 koja sa sobom donosi zakrpe za čak 429 bezbednosnih bagova, što je apsolutni rekord za jedno softversko ažuriranje.

Iako svi Chrome bagovi nisu direktno delo veštačke inteligencije, ovaj ogroman broj je direktna posledica toga što je Google morao da rekonstruiše svoj bug bounty program kako bi se izborio sa poplavom prijava koje generiše AI. Pritisak je jasan, AI pronalazi propuste brže nego što ljudski timovi mogu da ih zakrpe.

FFmpeg: AI skeniranje od 1.000 dolara otkrilo bagove stare dve decenije

Kompanija depthfirst pustila je svog autonomnog AI agenta da skenira oko 1,5 miliona linija C koda unutar FFmpeg projekta. Rezultat – pronađen je 21 potvrđen zero-day propust, a AI je za svaki od njih kreirao i stabilan dokaz. Ipak, ono što najviše plaši industriju jeste računica. Celokupno pokretanje ovog AI agenta koštalo je kompaniju svega oko 1.000 dolara.

Neki od pronađenih bagova bili su skriveni u kodu između 15 i 20 godina. Najekstremniji primer je stack overflow propust u kodu za tabelu opisa usluga (service-description-table) koji datira još iz 2003. Godine. To znači da je uspešno izbegavao detekciju pune 23 godine!

Većina propusta se odnosi na heap i stack prelivanja unutar parsera i demuksera. Devet ovih propusta je već dobilo svoje zvanične oznake (od CVE-2026-39210 do CVE-2026-39218. Ostali su ispravljeni u najnovijem kodu, ali još uvek čekaju dodelu brojeva.

Chrome 149 rekord: Sandbox escape vredan 97.000 dolara

Sa druge strane fronta, Google je morao da izbaci masovno ažuriranje za Chrome sa 429 zakrpa. Više od 100 propusta ocenjeno je kao kritično ili visoke rizičnosti, a u pitanju su uglavnom klasične use-after-free ranjivosti i problemi sa nedovoljnom validacijom unosa podataka.

Najopasniji propust: CVE-2026-10881 (CVSS ocena 9.6). U pitanju je out-of-bounds greška u okviru ANGLE grafičkog endžina koja omogućava zlonamernoj veb-stranici da izvede takozvani sandbox escape. Jednostavnije rečeno, omogućava da pobegne iz izolovanog okruženja pregledača i izvrši maliciozni kod direktno na operativnom sistemu računara. Google je pronalazaču ovog baga isplatio nagradu od čak 97.000 dolara.

Zanimljivo je da su najopasniji bagovi uglavnom otkriveni interno. Od oko 90 visokorizičnih propusta, samo 10 su prijavili spoljni istraživači, 19 od 22 kritična baga otkrio je Google tim. Ipak, ogroman priliv prijava naterao je Google da još u aprilu ove godine promeni pravila i od istraživača zahteva isključivo sažete, konkretne primere, umesto predugačkih tekstualnih izveštaja koje AI masovno štancuje.

AI prepisuje pravila sajber-ratovanja

Ovo nije izolovan slučaj. Veštačka inteligencija u poslednje vreme niže neverovatne uspehe u pronalasku sigurnosnih rupa. Evo samo nekih primera:

  • Google AI agent Big Sleep prošle godine je uspešno locirao niz bagova u FFmpeg-u
  • Anthropic Mythos izvukao je iz FFmpeg-a manu H.264 protokola staru 16 godina, i to za trošak od oko 10.000 dolara
  • Početkom juna, autonomni AI alat otkrio je kritičnu RCE (udaljeno izvršavanje koda) ranjivost u Redis-u koja je tu neprimećena stajala od verzije 7.2.0 (preko dve godine) i
  • Studija iz februara ove godine pokazala je da su AI agenti uspešno kreirali funkcionalne PoC kodove za više od polovine od 100 stvarnih ranjivosti u Linux kernelu, ostavivši tradicionalne metode testiranja (fuzzing) daleko iza sebe.

Šta bi trebalo da uradite odmah

S obzirom na to da su ovi propusti sada javni, hakeri će pokušati da ih iskoriste pre nego što korisnici ažuriraju sisteme. Ali, pošto je AI agent otkrio 21 FFmpeg zero-day ranjivost, šta bi vi trebalo da uradite – evo i toga.

Za FFmpeg. Što pre preuzmite najnoviju zvaničnu verziju ili bezbednosno ažuriranje vaše Linux distribucije. Poseban prioritet dajte sistemima koji obrađuju nepouzdane RTSP ili AV1-over-RTP video strimove. FFmpeg dolazi integrisan u mnogim Python paketima (wheels), Docker kontejnerima i gotovim softverskim uređajima. Iz tog razloga nemojte ažurirati samo operativni sistem, proverite i svoje aplikacije.

Za Chrome. Ručno pokrenite ažuriranje na verziju 149.0.7827.53 (za Linux) odnosno 149.0.7827.53/54 (za Windows i macOS).

Tehnološka industrija je ušla u novu eru, očigledno. Pronalaženje bagova pomoću AI-ja postalo je ekstremno jeftino i brzo. Međutim, provera tih prijava, pisanje zakrpa i njihova instalacija i dalje zahtevaju ljudski rad. Taj teret trenutno pada na leđa volontera i malobrojnih bezbednosnih stručnjaka koji sada moraju da drže korak sa mašinama, otkriva The Hacker News.

Ostani u toku

Prijavi se na newsletter listu i jednom nedeljno cemo ti poslati email sa najnovijim testovima i vestima iz sveta tehnologije.

Hvala!

Uspešno ste se prijavili na na naš newsletter! Proverite vaš email nalog kako bi potvrdili prijavu.

Komentari (0)

Nema komentara 😞

Trenutno nema komentara vezanih za ovu vest. Priključi se diskusiji na Benchmark forumu i budi prvi koje će ostaviti komentar na ovaj članak!

Pridruži se diskusiji
Možda vam se svidi
Benchmark
Privacy Overview

Ova veb stranica koristi kolačiće kako bismo vam pružili najbolje moguće korisničko iskustvo. Informacije o kolačićima se čuvaju u vašem pregledaču i obavljaju funkcije kao što su prepoznavanje vas kada se vratite na našu veb stranicu i pomoć našem timu da razume koje delove veb stranice smatrate najzanimljivijim i najkorisnijim.