据媒体报道,欧盟网络安全局(ENISA)利用OpenAI模型在欧盟项目代码中发现了四处漏洞,其中一处被评定为高风险,攻击者可借此劫持账户。ENISA发言人证实,相关漏洞随后已被修复。

ENISA与负责防御欧盟机构系统的CERT-EU合作,使用先进的OpenAI模型对代码进行了安全分析。此前,外界并未知晓欧盟机构有此新工具使用情况。媒体将此次发现的高风险漏洞关联至CVE-2026-73431,该漏洞影响最高至5.5.1版本,评分为8.8/10。由于软件未追踪激活或恢复令牌的使用情况,拥有此类链接的攻击者可在有效期内重复重置密码并接管账户。

欧盟获美顶尖模型访问权

经过数月争取,欧盟于7月获得访问美国最强大AI模型的机会。早在4月,Anthropic仅向少数美国组织发布其Mythos模型,ENISA随后也获得了访问权限。9月10日,欧盟委员会表示,ENISA目前正在测试Mythos 5和GPT-6 Astra,但仍缺乏最新版本的Mythos。

在OpenAI方面,ENISA是其网络模型受信任访问计划的一部分。OpenAI欧洲政策主管汤姆·达夫·戈登表示,攻击者利用弱点的时间窗口正在缩小,因此需与ENISA等合作伙伴紧密协作。此前报道显示,OpenAI已通过其网络防御计划Daybreak,与法国、德国及ENISA建立合作关系。

波兰CERT同样启用AI审代码

波兰国家响应团队CERT Polska并非唯一利用AI进行安全分析的欧洲团队。9月5日,该团队披露了MikroTik RouterOS中的六个漏洞,攻击者正组合其中两个被称为“MikroTrick”的漏洞,导致暴露SSH接口的路由器完全失控。CERT Polska自9月2日起已监测到相关攻击。

该团队表示,使用OpenAI的GPT-5.5-cyber和GPT-5.6-sol模型加速了分析过程,但所有假设仍需在真实系统上测试,并由员工自行判断每个漏洞的影响。

AI审查助力《网络韧性法案》落地

另一项独立的AI代码审查由AISLE执行,该公司专注于构建漏洞管理的AI工具。9月14日,AISLE宣布已审查《网络韧性法案》单一报告平台的代码。ENISA首席网络安全和运营官汉斯·德弗里斯对此表示感谢,并称ENISA已与各国CSIRT等利益相关者完成用户和安全测试。AISLE计划在未来12个月内继续审查该平台。

该平台已于9月11日上线。根据规定,在欧盟销售带有数字元素产品的制造商,无论位于何处,均须在24小时内发出早期警告,72小时内发出更完整通知,并在修复后14天内提交最终报告。违反这些核心义务将面临高达1500万欧元或年营业额2.5%(以较高者为准)的罚款。该法案大多数规则将于2027年12月11日生效。

ENISA推进AI安全测试平台

自7月以来,ENISA和CERT-EU一直使用先进模型“主动扫描”欧盟机构。依据欧盟委员会7月发布的AI和网络安全行动计划,ENISA正与联合研究中心合作,为最先进模型构建“安全测试平台”,目前正就中心设计进行咨询。9月底,ENISA将与治理CERT-EU的机构间网络安全委员会举行研讨会。

ENISA在7月发表的一篇论文中指出,攻击者现在可在漏洞披露后15分钟内将其武器化,强调欧盟组织需访问并开发自有AI模型。此次发现的四个漏洞,被视为ENISA推动早期访问合理性的有力证明。