微軟的 MDASH 多代理 AI 系統協助發現 16 個先前未知的 Windows 漏洞,其中 4 個是嚴重遠端程式碼執行漏洞,並已在 2026 年 5 月 Patch Tuesday 中修補。 MDASH 透過超過 100 個專門 AI 代理協作掃描程式碼、辯論漏洞假設、去除重複結果並生成可驗證的漏洞證據。

Create a landscape editorial hero image for this Studio Global article: How did Microsoft’s new AI-powered vulnerability discovery system, MDASH, find 16 Windows bugs in the latest Patch Tuesday release, includin. Article summary: Microsoft described MDASH as an “agentic security system” built for AI-powered cyber defense, with multiple AI models and agents working together rather than a single scanner or model.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "Microsoft also said its secret-until-now AI bug hunting system, codenamed MDASH, found 16 of the vulnerabilities addressed in this month's" source context "Doozy of a Patch Tuesday includes 30 critical Microsoft CVEs" Reference image 2: visual subject "Microsoft also said its secret-until-now AI bug hunting system, codenamed MDASH, found 16 of the vulnerabilities
微軟在 2026 年 5 月 Patch Tuesday 更新中悄悄展示了一個重要轉變:人工智慧不只是協助寫程式,也開始主動發現作業系統裡的安全漏洞。
微軟表示,其新推出的 MDASH(Microsoft Security Multi‑model Agentic Scanning Harness) AI 系統協助研究人員找出 16 個先前未知的 Windows 漏洞,其中 4 個為嚴重的遠端程式碼執行(RCE)漏洞,並已在該月更新中修補。這代表 AI 正逐步成為資安研究的重要工具之一。
MDASH 的研究主要集中在 Windows 網路與驗證相關元件。這些部分通常是攻擊者最常鎖定的區域,因為它們直接接觸系統核心與企業網路。
在這 16 個漏洞中,4 個被評為 Critical 等級的 RCE,影響的元件包括:
遠端程式碼執行漏洞特別危險,因為攻擊者一旦成功利用,就可能在目標電腦或整個企業網路中 執行任意程式碼並取得控制權。
這些問題都已在 2026 年 5 月 Patch Tuesday 更新中修補。該次更新總共修復約 120 個安全漏洞。
MDASH 是一個 多模型(multi‑model)且具代理式架構(agentic)的 AI 安全系統,目標是自動化部分原本由資安研究員手動進行的漏洞發現工作。
與傳統單一掃描工具不同,MDASH 會協調 100 多個專門 AI 代理(agents) 同時分析大型程式碼庫,例如 Windows 的核心程式碼。
這套系統由微軟 Autonomous Code Security 團隊 與 Windows Attack Research and Protection 團隊共同開發。
其核心目標是:
公開資料顯示,MDASH 採用多階段流程,讓不同 AI 代理從不同角度分析同一份程式碼。
整體流程大致分為幾個步驟:
1. 準備與威脅建模
系統先讀取原始碼,建立攻擊面與潛在威脅模型,找出最可能存在漏洞的區域。
2. 大規模代理掃描
數十到上百個專門審查程式碼的 AI 代理同時分析程式,提出漏洞假設並附上證據。
3. 代理辯論與驗證
另一組代理會對結果提出質疑或驗證,讓 AI 彼此「辯論」漏洞是否真實存在。
4. 去除重複結果
系統會將語意相似的漏洞報告合併,避免重複發現。
5. 生成可利用證據
最後系統嘗試觸發漏洞或生成利用證明,確認漏洞確實可被利用。
這種流程其實很像人類資安研究團隊的工作模式:提出假設 → 驗證 → 產生證據。差別是 MDASH 能以自動化方式在極短時間內完成。
早期測試顯示 MDASH 在漏洞發現任務中表現相當強。
報導指出,在 CyberGym 漏洞測試基準中,MDASH 約達到 88% 的表現,在該評測中優於其他工具。
在內部測試中,當系統分析一個包含人工植入漏洞的測試驅動程式時,也成功找出 所有已知漏洞。
雖然基準測試並不能完全代表真實世界,但它顯示多代理 AI 在大型程式碼安全分析上具有潛力。
MDASH 的第一個公開成果並不是實驗室測試,而是 直接在 Windows 正式更新中修補的真實漏洞。
這一點相當關鍵。
許多安全研究工具在實驗環境表現很好,但在實際軟體中往往難以找到可操作的漏洞。MDASH 卻已在 Windows 核心網路與驗證層發現多個漏洞,代表它已能鎖定高風險攻擊面。
微軟將 MDASH 視為其更大資安策略的一部分,稱為 “Defense at AI speed”(以 AI 速度進行防禦)。
背後的邏輯很直接:
如果攻擊者也能利用 AI 更快發現漏洞,那防禦方就必須用 AI 更快找到並修補問題。
微軟也計畫讓 MDASH 以企業私有預覽(private preview)形式提供給企業客戶,讓組織能在自己的環境中嘗試 AI 協助的漏洞發現流程。
如果這類系統持續成熟,未來軟體安全流程可能會出現幾個變化:
簡單說,MDASH 展示了一個趨勢:AI 代理可能成為資安團隊的固定成員,持續掃描大型系統、提前找出弱點,減少被攻擊者利用的機會。
2026 年 5 月 Patch Tuesday 的結果,也暗示未來越來越多漏洞,可能是 AI 與人類研究員一起發現的,而不再只是人類單獨完成。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
微軟的 MDASH 多代理 AI 系統協助發現 16 個先前未知的 Windows 漏洞,其中 4 個是嚴重遠端程式碼執行漏洞,並已在 2026 年 5 月 Patch Tuesday 中修補。
微軟的 MDASH 多代理 AI 系統協助發現 16 個先前未知的 Windows 漏洞,其中 4 個是嚴重遠端程式碼執行漏洞,並已在 2026 年 5 月 Patch Tuesday 中修補。 MDASH 透過超過 100 個專門 AI 代理協作掃描程式碼、辯論漏洞假設、去除重複結果並生成可驗證的漏洞證據。
微軟計畫將 MDASH 以企業私有預覽形式推出,作為其「AI 速度防禦(Defense at AI speed)」安全策略的一部分。