新聞

最近幾個月AI挖掘資安漏洞的能力大幅增加,在資安界引發話題,其中又以Anthropic推出的Claude Mythos最受到關注。不過,近期有研究人員利用其他的AI工具,在不到半天的時間找出相當危險的問題。

向WordPress開發團隊通報重大漏洞wp2shell(CVE-2026-63030)的資安公司Searchlight Cyber,在7月20日發布一篇部落格文章透露,他們借助OpenAI的GPT-5.6 Sol Ultra,在大約10個小時後找到wp2shell,成本大約25美元(相當於新臺幣808元)。

這個漏洞的挖掘,源自於該公司研究員Adam Kues想要測試新推出的GPT-5.6 Sol Ultra,借用OpenAI先前用來解出特定數學難題所公開的提示詞架構,將其改寫成資安漏洞探勘任務。他要求模型在一份移除Git歷史記錄、單純只有原始碼的WordPress系統上,透過4個代理程式(agent)、至少6小時的探勘時間,分析程式碼找出可從未驗證狀態串連到遠端程式碼執行(RCE)的漏洞利用鏈,且明確禁止模型參考變更記錄,或上網比對已修補版本,避免該模型「作弊」。

結果GPT-5.6 Sol Ultra在數小時內,回報找到未經驗證的SQL注入弱點,並在後續約4小時內進一步提出將其升級為完整RCE的方法。上述過程耗用約研究人員ChatGPT當週50%的使用量額度,以200美元月費方案換算,找出wp2shell的成本約25美元。