未来的历史学家或许会将 2026 年春季铭记为“AI 驱动安全漏洞报告”时代‌的开端。4 月 7 日,Anthropic 宣布推出 Claude Mythos AI 模型预览版,作为 Project Glasswing 的一部分,面向部分公司开放。该项目声称,已在开源生态系统中发现了数千个高危及严重级别的安全漏洞。三周后,Xint 项目公布了一个名为“Copy-Fail”的 Linux 内核本地特权升级漏洞。几天后,Dirty Frag​ 漏洞横空出世,紧接着又是 Fragnesia。未来还会有更多漏洞接踵而至。

Project Glasswing、Copy Fail 和 Dirty Frag 都存在负责任披露方面的问题。Project Glasswing 尽管声势浩大,但几乎没有分享任何可操作的信息。Copy Fail 的研究人员与 kernel.org 开发人员分享了调查结果,但未告知系统供应商。有人过早泄露了 Dirty Frag 背后的详细信息,迫使研究员 Hyunwoo Kim在公开电子邮件中披露了详细信息,然后才有人开发补丁。

这篇博客文章探讨了红帽对 Copy Fail 的应对措施,并介绍了在 AI 持续快速挖掘并披露漏洞的新时代,我们的产品安全大客户技术经理服务如何帮助企业组织管理其安全态势。

红帽产品安全服务的历史与背景

自 2001 年以来,红帽产品安全服务团队一直是 IT 安全防护领域的领导者,并随着威胁形势的变化而不断发展。 

CVE.org 依托通用漏洞披露(CVE)概念来管理整个 IT 行业的软件漏洞报告。CVE 编号机构(CNA)是负责发布 CVE 的成员组织。 CVE.org 在 IT 行业拥有 500 多家 CNA 成员。CNA-LR 是最终裁决的 CVE 编号机构。成员组织依靠他们来解决有关 CVE 的争议。根组织负责指导其他 CNA 如何提交 CVE。

如今,红帽是全球唯一一家担任 CNA-LR 角色的私营公司,也是仅有的两家拥有根级资质的私营公司之一。这意味着红帽在整个行业中享有当之无愧的尊重、肩负沉重的责任,也承载着深厚的信任。我们常常是居中协调的一方,将晦涩难懂的内核提交记录转化为可操作的信息,而与此同时,外界则忙于追逐头条新闻。

随着 AI 驱动的安全漏洞报告的兴起,威胁态势不仅在演变,更在急剧加速。Mozilla 最近与 Anthropic 合作,在其 JavaScript 引擎中发现了 22 个安全敏感漏洞,随后在对整个浏览器代码库的扫描中,又识别出 271 个漏洞。放眼更广泛的软件生态系统,截至 2026 年 5 月中旬,以 Mythos 为主导的 AI 驱动型发现工具在短短两周内标记了 10,000 多个潜在问题,相当于传统方式一整年的发现量。

红帽正身处这场漏洞爆发浪潮的中心。2025 年,红帽产品安全服务团队共对 7,722 个安全漏洞进行了分类。而在 2026 年前的四个月(1 月 1 日至 4 月 30 日),这一数据已达 2,826;若按此速率推算,全年总量将升至 8,596 个。然而,在 2026 年 5 月 1 日至 5 月 15 日的短短半个月内,经分类的漏洞数量就激增至 712​ 个,按此趋势全年总量将突破 17,000 个,是 2025 年总量的两倍有余。

Copy Fail:后续同类漏洞的开端

CVE.org 每天都会发布数百条漏洞记录。2026 年 4 月 22 日,kernel.org 这一家 CNA 就发布了 100 个漏洞,编号从 CVE-2026-31431 至 CVE-2026-31530。 

其中 CVE-2026-31431 的漏洞描述如下:

“Linux 内核中已修复以下漏洞:crypto: algif_aead - 恢复为非就地操作。此次修复主要撤销了提交记录 72548b093ee3,但保留了其中关于复制关联数据的部分。由于源地址和目标地址来自不同的映射,在 algif_aead 中进行就地操作没有任何益处。因此,我们移除了为支持就地操作而增加的所有复杂逻辑,改为直接复制 AD。”

起初这并未引起太大关注,直到一周后的 4 月 29 日,Theori 公司的一个名为 Xint.io 的服务发布了一个概念验证攻击,并将其命名为 Copy Fail。在这段晦涩的描述背后,隐藏着一条攻击路径:任何未经授权的本地用户,无论是在裸机、虚拟机(VM)还是容器内部,都能借此获取系统的 Root 权限。

值得庆幸的是,该攻击需要先获得对计算机的访问权限。攻击者需要先登录系统。但糟糕的是,红帽及其他 Linux 发行厂商,与普通公众在同一天才得知该漏洞的攻击利用方式。

相关新闻报道和线上讨论瞬间爆发。一场竞速就此展开。

红帽产品安全服务团队立即将此 CVE 的漏洞评级更新为“重要”,并同步更新安全公告,提供了缓解策略和修复时间表。五天后(即 5 月 4 日),红帽率先发布了首份安全公告。 随后又迅速发布了多份后续公告

但事情并未就此结束。

面向客户部署

截至 5 月 12 日美国中部夏令时中午,Copy Fail 已致使运行红帽企业 Linux(RHEL)、红帽 OpenShift 以及红帽 OpenStack 的客户提交 1,132 份问题单。到了 5 月下旬,这一数据已攀升至 1,300 多起。其中许多问题单都包含详细的问题或棘手的难题,无法简单地归入标准的的常见问题文档中。例如:

  • 一些企业组织所依赖的应用支持有限甚至完全不受支持,这类应用往往会在操作系统升级、修补期间出现故障。在这个快速迭代补丁和升级的新时代,这些应用带来了更大的风险。
  • 关于如何使用通用漏洞评分系统(CVSS)评分来评估风险的问题总是层出不穷。最贴切的答案是:视情况而定。CVSS 评分是在脱离实际业务环境的情况下赋予严重性等级。风险评估则取决于客户的具体情况,需要人工判断。
  • 面对 AI 标记出的永无休止的海量漏洞,该如何应对?“修补一切”的做法早已行不通。与其为了修补漏洞而频繁打断业务,不如重新构建 IT 环境,通过深度防御来缓解漏洞,同时依靠传统的人工判断来评估哪些漏洞对您的特定环境构成实际威胁,并有针对性地进行修复。
  • 至少有一个客户需要了解如何修补依赖于 RHEL 9.2 的 OpenStack 17.1。解决方案是使用 RHEL 9.2 SAP 发布流。
  • 另有一位客户咨询,如果在较旧的 RHEL 8 系统上使用更新的修复内核,会发生什么情况。 
  • 一些企业组织运行的是旧版 OpenShift,需要制定相应的补丁策略。
  • 许多企业组织需要帮助,以便与希望实现零停机的应用团队协调补丁部署。
  • 还有一些企业组织关注性能问题。
  • 多家企业组织需要帮助进行各种合规计划的风险分析。
  • 此外,在许多案例中,客户还要求红帽提供官方保证声明,以供高层管理者审阅。

以上仅是其中几个示例。安全恐慌总是让人感到压力重重,我们发现,由专人直接与客户沟通,帮助他们区分猜测与事实,这一点非常重要,尤其是在媒体头条大肆报道“十年来最严重的 Linux 漏洞”时。 

如今,企业比以往任何时候都更清楚地意识到,需要一个商业合作伙伴来弥合上游创新与企业级安全防护之间的鸿沟。

红帽产品安全大客户技术经理服务

为帮助应对此类安全状况,红帽现已推出红帽产品安全大客户技术经理服务页面当前以 English 显示(暂无 zh 选项)。大客户技术经理(TAM)充当客户、红帽产品和工程团队以及开源社区之间的沟通联络人。大多数 TAM 专注于特定的产品或技术,而红帽安全 TAM 则全面关注整个红帽产品组合的安全态势。这些 TAM 可以提供以下协助:

  • 分享关于各种攻击策略的临时培训
  • 帮助客户使用红帽安全性与合规性工具
  • 酌情提出强化配置和部署建议
  • 介绍红帽如何帮助降低风险和漏洞
  • 为红帽产品提供更准确的漏洞分析
  • 协助对漏洞扫描报告进行分类
  • 在可行范围内,促进客户、红帽团队、合作伙伴、其他供应商以及开源社区之间的沟通
  • 代表客户诉求,向红帽产品管理层、产品安全团队、合作伙伴、其他供应商和开源社区反馈意见
  • 提升对软件价值链和供应链攻击的认知
  • 就重大安全事件,提供潜在缓解策略建议
  • 协助编写安全事件的事后评估报告

持续沟通始终至关重要,在安全危机期间更是如此,而且随着 AI 提高了安全漏洞报告的速度与严重程度,其重要性更是不言而喻。红帽安全 TAM 具有得天独厚的优势,能够帮助客户区分虚假信息与真实情况,并妥善处理各类其他安全顾虑。 

安心保障

在 AI 驱动漏洞报告新时代,最大的威胁不只是海量漏洞,还有对自动化工具的过度依赖。AI 可以发现漏洞,但无法制定基于风险的安全策略,也无法在危机时刻为企业组织提供可靠支撑。人类的专业判断,依然是您唯一能真正依靠的底线。负责任披露流程的失效则构成另一重威胁:一旦有人在开发人员发布缓解措施或补丁之前抢先披露新漏洞,就会让攻击者有机可乘,令客户措手不及。

没有人能保证完全免受攻击,但红帽安全 TAM 可以通过与红帽产品安全服务团队和社区密切协同,提供 AI 无法交付的战略指导和技术支持。 

能否辨别炒作与真相,或者能否提前几个小时就迫在眉睫的攻击获得预警,往往决定了您是能够及时部署缓解措施,还是陷入一场灾难。不要等到下一次重大安全漏洞披露,才去保护您的基础架构。进一步了解红帽安全 TAM 如何为您的企业组织提供所需的主动规划和技术支持页面当前以 English 显示(暂无 zh 选项)

如需了解更多信息,请联系您的红帽客户团队,或者直接联系红帽
 


要查找这些数据,您可以前往人类可读的红帽 CVE 数据库,选择适当的日期范围,然后查看页面底部的计数。

红帽产品安全服务

红帽认为,位于任何地理位置的任何人都有权获得降低安全和隐私风险所需的优质信息以及相应的访问权限。

关于作者

D. Greg Scott is a Red Hat Principal Technical Account Manager and holds CISSP number 358671. He is also a published author, with three novels so far and more coming. On weekdays, Greg helps the world’s largest open-source software company support the world's largest telecom companies. Nights and weekends, he helps Jerry Barkley, Jesse Johnson, and other characters save the world. Enjoy the fiction. Use the education.

Greg also keeps a wealth of cybersecurity information on his own website, including several presentations, recordings from more than one-hundred radio and TV interviews, book pages, and blog content, including a growing collection of phishing samples.

Prior to joining Red Hat in 2015, Greg spent more than twenty years building custom firewalls and fighting ransomware attacks in various roles as an independent consultant and reseller partner. Greg lives in Minnesota with his wife, daughter, two grandsons, three cats, one dog and other creatures that come and go.

UI_Icon-Red_Hat-Close-A-Black-RGB

按频道浏览

automation icon

自动化

有关技术、团队和环境 IT 自动化的最新信息

AI icon

人工智能

平台更新使客户可以在任何地方运行人工智能工作负载

open hybrid cloud icon

开放混合云

了解我们如何利用混合云构建更灵活的未来

security icon

安全防护

有关我们如何跨环境和技术减少风险的最新信息

edge icon

边缘计算

简化边缘运维的平台更新

Infrastructure icon

基础架构

全球领先企业 Linux 平台的最新动态

application development icon

应用领域

我们针对最严峻的应用挑战的解决方案

Virtualization icon

虚拟化

适用于您的本地或跨云工作负载的企业虚拟化的未来