RCE(Remote Code Execution)漏洞特別危險,因為攻擊者一旦成功利用,就可以 遠端執行任意程式碼,甚至完全控制受害電腦或整個企業網絡。
根據安全報導,2026 年 5 月 Patch Tuesday 總共修補約 120 個漏洞,而其中 16 個係由 MDASH 協助發現。
MDASH 係一個 多模型、代理式(agentic)AI 安全系統,目標係自動化傳統需要安全研究員手動做的大量漏洞分析工作。
同傳統單一掃描工具唔同,MDASH 會協調 超過 100 個專門 AI 代理,一起分析大型程式碼庫,例如 Windows。
呢個系統由兩個微軟安全團隊合作開發:
目的好簡單:比人類研究員更快發現可被利用的漏洞。
根據公開資料,MDASH 的運作流程大致分成幾個階段,每個階段由不同 AI 代理負責。
1. 準備與威脅建模
系統先讀取原始程式碼,建立攻擊面模型,標記可能高風險的模組。
2. 大規模代理掃描
數十甚至上百個 AI 審計代理同時分析程式碼,提出潛在漏洞假設並附帶證據。
3. AI 互相「辯論」驗證
另一組代理會挑戰或驗證這些發現,等同安全研究員之間的技術討論。
4. 去重與整理
語意相似的結果會被合併,避免重複漏洞報告。
5. 生成漏洞證據
系統嘗試觸發漏洞或建立利用證據,以證明漏洞真實存在。
整個流程其實模仿人類安全團隊的研究方法——提出假設、驗證、再證明——但全部 自動化並以機器速度執行。
早期測試顯示 MDASH 在漏洞搜尋基準測試中表現不錯。
例如報導指出,在 CyberGym 漏洞基準測試中,MDASH 取得 約 88% 的表現,高於同類工具。
在內部測試中,系統分析一個測試驅動程式時亦成功 找出所有被刻意植入的漏洞,顯示在受控環境中具備高召回率。
雖然實際環境永遠更複雜,但結果顯示 多代理 AI 在大型程式碼庫中確實有能力協助找漏洞。
MDASH 最值得注意的一點係——
它並不是實驗室玩具。
這次公開成果直接對應 真實 Windows 更新中修補的漏洞。
換句話說,AI 不只是幫寫程式碼,而是已經開始 參與作業系統級別的安全研究。
而且這些漏洞集中在 Windows 的 網絡與身份驗證核心組件,正正是企業環境中最重要的攻擊面之一。
微軟將 MDASH 視為其整體安全策略的一部分,稱為 “Defense at AI Speed”(AI 速度防禦)。
概念其實很直接:
如果攻擊者可以用 AI 更快找到漏洞,防守方也必須用 AI 更快地發現並修補漏洞。
微軟亦計劃將 MDASH 向企業客戶提供私有預覽版本,讓組織可以在自己的系統中試驗 AI 輔助漏洞研究。
若這類技術成熟,未來軟件安全流程可能會出現幾個變化:
簡單講,MDASH 代表一個可能正在出現的新現實:
未來的安全團隊,成員可能不只有人類,仲有一大群 AI 代理。