安全公司Calif的研究人员利用Anthropic最新的前沿AI模型Claude Mythos Preview,仅用五天时间就构建出了首个公开的Apple M5芯片macOS内核内存损坏漏洞利用。这一发现已被苹果官方安全公告确认,CVE编号CVE-2026-28952。
事件背景
Anthropic近期宣布了Project Glasswing计划,允许苹果等科技公司使用其最新的前沿AI模型Claude Mythos Preview来发现操作系统和Web浏览器中的安全漏洞。Calif安全公司是该项目的首批参与者之一。
据《华尔街日报》报道,Calif的研究人员上个月使用Claude Mythos Preview发现了一个新的macOS安全漏洞。具体来说,他们利用AI模型编写代码,将两个macOS缺陷链接在一起,形成了一个权限提升漏洞利用(Privilege Escalation Exploit)。
技术细节
这次发现的漏洞位于macOS内核层面,影响Apple M5芯片。研究人员表示:
- 漏洞利用过程仅耗时五天,远快于传统人工研究的数周甚至数月
- AI模型帮助发现了两个独立漏洞的链接方式,这是人工分析容易遗漏的攻击路径
- 研究人员强调,漏洞利用并非完全由AI完成——仍需人类专家的经验判断和验证
- 该漏洞可实现内核级别的权限提升,理论上可获得系统完全控制权
苹果的回应
苹果在macOS Tahoe 26.5的安全更新说明中确认了CVE-2026-28952漏洞的存在,并将发现功劳归于Calif和Anthropic。苹果发言人对《华尔街日报》表示:
“安全是我们的首要任务,我们非常重视潜在漏洞的报告。”
不过,有报道称Calif本周才与苹果会面,暗示修复可能仍在进行中。macOS 26.5更新中已包含对此漏洞的修复。
对安全行业的影响
这一事件标志着AI在安全研究领域的重大突破:
- 加速漏洞发现:AI可以在数天内完成传统需要数周的漏洞挖掘工作
- 降低攻击门槛:即使是安全研究新手,借助AI也能发现高级漏洞
- 双刃剑效应:同样的技术也可被恶意攻击者利用
- 防御方的机遇:厂商可以利用AI在产品发布前发现更多漏洞
安全专家Bruce Schneier在其博客中评论了这一事件,指出AI辅助漏洞发现将成为安全研究的新常态。对于站长和开发者而言,这意味着:一方面,安全工具会越来越强大;另一方面,攻击者的能力也在同步提升,保持系统更新变得更加重要。
给站长和开发者的建议
- 及时更新系统:macOS用户应尽快升级到Tahoe 26.5
- 关注AI安全工具:了解Project Glasswing等AI安全研究项目
- 重新评估安全策略:AI时代漏洞发现速度加快,传统的补丁周期可能不够
- 关注CVE动态:定期查看安全公告,尤其是AI辅助发现的漏洞
参考资料
- Apple – macOS Tahoe 26.5安全公告
- MacRumors论坛讨论
- CyberPress – Apple M5 macOS Kernel Exploit
- Bruce Schneier – macOS Kernel Memory Corruption Exploit
本文参考来源:MacRumors – Apple Alerted to macOS Security Vulnerability Uncovered With AI Tool











Timothy Gowers Blog – A Recent Experience with ChatGPT 5.5 Pro


暂无评论内容