超过200个零日漏洞发现。 在Wiz的内部测试中,Atlas在那些已经被长期模糊测试和审计过的广泛使用的开源项目中,发现了超过200个此前未知的漏洞,涉及的项目包括Linux内核、Kubernetes、gVisor、containerd和dnsmasq等 。至关重要的是,每个发现都由该智能体系统从端到端自主验证,从而将模型生成的“嫌疑”转化为可复现的真实安全问题证据
。
CVE-2026-3854——严重的GitHub远程代码执行漏洞。 Atlas的一个早期版本在GitHub的内部git基础设施中发现了一个严重的RCE漏洞(CVE-2026-3854,CVSS 8.8)。该漏洞允许任何拥有仓库推送权限的认证用户,通过一个简单的
git push。Wiz于2026年3月4日通过其漏洞赏金计划向GitHub报告了此问题
。GitHub在40分钟内复现了该问题,在不到两小时内为github.com部署了修复程序,并确认该漏洞未在野外被利用
。
AI安全军备竞赛的时间线清晰地显示了从单模型主导到多智能体优势的转变轨迹:
2026年初至年中:单模型升级战。 OpenAI于2026年6月发布了完整的GPT-5.5-Cyber(在CyberGym上达到85.6%),作为其Daybreak防御计划的一部分 。Anthropic的Claude Mythos预览版也取得了高分,促使英国AISI和Palo Alto Networks的研究人员警告称,这些模型已经“超越了自主黑客基准”
。
2026年5月:多智能体证明潜力。 微软的MDASH系统(100多个专业智能体,在CyberGym上达到88.45%)表明,多智能体系统可以超越单一模型 。
2026年7月:多智能体获胜。 Wiz的Atlas(90.9%)超越了此前所有记录,证明多个前沿模型的编排优于任何单一模型 。
AI智能体与系统化模糊测试、静态分析和代码审查的结合,正在以前所未有的规模产生零日漏洞——仅Atlas就在被高度审计的开源代码中发现了200多个 。AI发现漏洞的洪流正在给漏洞披露计划的经济学带来压力。GitHub于2026年7月27日将其公开漏洞赏金降低了至少一半(严重发现的赏金从2万至3万多美元降至固定的1万美元),但其仅限邀请的VIP层级仍支付3万美元以上
。在此日期之前提交的报告,包括Atlas发现的CVE-2026-3854,仍保留之前的高额支付条款
。