AI找到Linux内核藏了18年的漏洞,人类安全研究员集体沉默了

18年。
一个漏洞在Linux内核里藏了18年。全世界最顶尖的安全研究员看过它。 thousands of代码审查者路过它。自动化扫描工具扫过它。没有人发现。
然后AI找到了。
TencentOS安全团队自研的AI智能体"科维斯AI"。在一个安全研究任务中。独立发现并利用了这个0day漏洞。CVE编号CVE-2026-64564。藏身于Linux内核SCTP协议栈中。
这不是练习题。不是靶场。是真实的生产环境代码。是全世界数百万台服务器每天运行的操作系统内核。
这个漏洞有多严重

先解释一下SCTP协议。它是流控制传输协议。主要用于电信和网络通信领域。不如TCP知名,但运行在大量关键基础设施上。通信基站。信令系统。金融网络。
这个漏洞被称为SCTPhant。在SCTP协议栈的实现中存在一个内存安全问题。攻击者可以通过精心构造的SCTP数据包触发内核级的内存损坏。导致服务器崩溃或者执行任意代码。
听起来技术性很强。翻译成大白话就是:有人能通过发几个特殊的数据包,让你的服务器直接死掉或者被接管。而且你毫无察觉。因为这个漏洞从2008年就存在了。
2008年。那时候iPhone才出到3G版。Twitter刚成立两年。云计算还是个概念。18年来,每一台运行Linux的服务器,只要开启了SCTP协议,都带着这个漏洞活着。
想想就后背发凉。
AI是怎么找到的

传统漏洞挖掘方式是什么。安全研究员手动审计代码。写模糊测试工具。跑自动化扫描。这些方法有效,但有一个共同的问题:它们依赖于人类设定的规则。
人类说"检查这段代码有没有缓冲区溢出"。工具就去检查。人类没说的地方,工具不会主动看。人类没想到的攻击路径,工具不会去探索。
科维斯AI不一样。它不只是执行规则。它理解代码的语义。它能推理出"如果这个变量在这个条件下被修改,会触发什么连锁反应"。它能探索人类没有预设的路径。
具体到这次。科维斯AI分析了SCTP协议栈的实现代码。在复杂的状态机逻辑中。找到了一个人类从未注意到的边界条件。这个条件在极特定的输入序列下会触发内存损坏。然后AI构造了利用这个漏洞的完整攻击链。
从发现漏洞到构造利用。全过程中AI完成了绝大部分工作。人类研究员的角色变成了验证和修复。
为什么人类找不到

不是人类不够聪明。是代码太复杂了。
Linux内核有几千万行代码。SCTP协议栈虽然只是其中一小部分,但也有数万行。涉及复杂的状态机、并发控制、内存管理。一个人穷尽一生也看不完所有路径的组合。
人类的认知带宽有限。看到一段代码,会下意识地忽略"看起来正常"的路径。注意力会集中在"可能有问题的"地方。但这种直觉有时候会漏掉真正危险的角落。
AI没有这个限制。它可以把所有路径都走一遍。不偷懒。不跳过。不依赖直觉。每一行代码、每一个分支、每一个可能的输入组合,都可以系统性地分析。
这就像找钥匙。人类会翻口袋、翻包、翻桌子。AI会把整个屋子拆了,一块砖一块砖地看。不效率,但不会遗漏。
传统工具也做不到这一点。因为传统工具不理解代码的含义。它只能匹配模式。发现已知的漏洞类型。对于从未见过的漏洞模式,传统工具完全无能为力。AI能做到的是"理解代码在做什么"然后"推理出可能出什么问题"。
更大的图景

这件事的意义远超一个漏洞。
第一。AI在安全研究领域的表现已经从"辅助工具"升级为"独立研究员"。以前AI帮助人类分析代码、标记可疑片段。现在AI自己找到了人类18年没找到的漏洞。角色变了。
第二。这是中国团队的成果。TencentOS安全团队。不是OpenAI不是Google不是Anthropic。是中国腾讯的团队自研的AI安全智能体。这说明中国在AI安全研究领域的应用能力已经达到世界领先水平。
第三。这意味着未来的安全研究范式要变了。以前是"人类主导,工具辅助"。以后可能是"AI主导,人类验证"。安全研究员的角色会从"找漏洞的人"变成"验证AI发现的人"。
这对安全行业是巨大的冲击。但也是巨大的机会。因为全世界有数不清的系统在跑着几十年前的老代码。里面可能藏着成百上千个类似的漏洞。人类找不到。AI能找到。
一位安全研究员评论说:这不是AI替代了我们。是AI做了我们做不到的事。18年了我没发现这个漏洞。AI发现了。我心服口服。
还有一层更深的意味
AI能发现漏洞。也能利用漏洞。
科维斯AI不只是发现了漏洞。它还构造了完整的利用链。这意味着AI已经具备了攻击能力。
如果这个能力被用于防御。那是最安全的时代。AI可以把所有旧代码里的漏洞都找出来修掉。
如果这个能力被用于攻击。那是最危险的时代。AI可以找到任何系统的漏洞并构造攻击。
技术本身是中性的。但技术的应用不是。谁先掌握这种能力,谁就掌握了主动权。
从这个角度看。TencentOS团队的科维斯AI不只是一个安全工具。它是国家网络安全能力的一部分。中国团队率先公开这个能力。说明在AI安全这个赛道上,中国不仅有参与,还有领先。
18年的漏洞被AI在几天内找到。这不是一个安全新闻。这是安全研究范式的分水岭。在科维斯AI之前,人类是安全研究的主角。在科维斯AI之后,AI开始成为主角。
未来的安全团队不是"人加工具"。是"AI加人类验证"。这个转变已经开始了。就在2026年8月。就在一个藏了18年的漏洞被揭开的那一刻。