Un agente AI ha trovato 21 zero-day in FFmpeg per $1.000. Chrome ha appena corretto un record di 429 bug.

      TL;DR L'agente AI di Depthfirst ha trovato 21 zero-day di FFmpeg per $1.000. Chrome 149 ha corretto un record di 429 bug. L'AI sta sommergendo i difensori con più bug di quanti possano gestire. Un agente AI autonomo di una startup di sicurezza ha trovato 21 vulnerabilità precedentemente sconosciute in FFmpeg, la libreria multimediale open-source incorporata in quasi tutto ciò che tocca il video. La startup, depthfirst, afferma che il costo dell'esecuzione è stato di circa $1.000 in calcolo. Alcuni dei bug si nascondevano nel codice da più di 20 anni. Pochi giorni dopo, Google ha rilasciato Chrome 149 con patch per 429 bug di sicurezza, il numero più alto mai registrato in un singolo rilascio di browser. Oltre 100 sono critici o di alta gravità. I due eventi sono arrivati in modo indipendente, ma puntano nella stessa direzione: l'AI sta trovando vulnerabilità più velocemente di quanto gli esseri umani possano risolverle. L'agente di Depthfirst ha scansionato circa 1,5 milioni di righe di C di FFmpeg e ha prodotto una prova di concetto riproducibile per ciascuno dei 21 zero-day. La maggior parte sono overflow di heap o stack in parser e demuxer, che spaziano dai componenti del demuxer TS al decoder VP9. Un overflow di stack nel codice della service-description-table risale al 2003. Nove portano già identificatori CVE (CVE-2026-39210 fino a CVE-2026-39218). Gli altri sono stati corretti upstream ma non ancora numerati. Depthfirst ha pubblicato codice di prova di concetto. FFmpeg non è nuovo alla caccia di bug guidata dall'AI. L'agente Big Sleep di Google ha segnalato una serie di bug di FFmpeg lo scorso anno. Il modello Mythos di Anthropic ha estratto un difetto H.264 di 16 anni e altri da FFmpeg per circa $10.000. Depthfirst afferma di aver fatto un lavoro comparabile a un decimo del costo. Il record di Chrome 149 è un'altra storia. Google non ha attribuito le 429 vulnerabilità all'AI. Ma l'azienda ha ristrutturato il suo programma di bug bounty ad aprile dopo un'ondata di segnalazioni generate dall'AI, chiedendo ora ai ricercatori riproduttori concisi invece dei lunghi resoconti che l'AI tende a produrre. Il bug peggiore, CVE-2026-10881, ottiene un punteggio di 9.6 sulla scala CVSS. Si tratta di una lettura e scrittura fuori dai limiti nel motore grafico ANGLE che consente a una pagina creata ad arte di sfuggire alla sandbox di Chrome ed eseguire codice sull'host. Google ha pagato $97.000 per il rapporto. Dei 22 bug critici, 19 sono stati trovati internamente. Il modello continua a ripetersi. Uno strumento autonomo ha recentemente trovato un difetto di esecuzione remota di codice autenticato in Redis che era passato inosservato per oltre due anni. Uno studio di febbraio ha mostrato che un agente AI potrebbe riprodurre exploit funzionanti per più della metà di 100 bug reali del kernel Linux, superando il tradizionale fuzzing. Il problema difficile sta cambiando. Trovare questi bug è diventato economico. Triagare i rapporti, spedire le correzioni e farle installare non lo è. Gran parte di quel lavoro ricade ancora sui volontari e su un sottile strato di triatori umani ora attesi a tenere il passo con le macchine. Mozilla ha corretto 271 vulnerabilità di Firefox trovate da Mythos in un solo passaggio. La domanda non è più se l'AI può trovare i bug. È se qualcuno può risolverli abbastanza velocemente.

      

       Pubblicato il 6 giugno 2026 - 12:24 pm UTC

      

       Torna in cima

Altri articoli

GM scommette 900 milioni di dollari sulla chimica delle batterie LMR per ridurre i costi dei veicoli elettrici GM scommette 900 milioni di dollari sulla chimica delle batterie LMR per ridurre i costi dei veicoli elettrici Il nuovo Centro di Sviluppo delle Celle Batteria di GM collega la ricerca e sviluppo in laboratorio con la produzione in fabbrica per le celle LMR che potrebbero ridurre i costi delle batterie per veicoli elettrici di 6.000 dollari e raggiungere i camion entro il 2028. Il verme Miasma auto-replicante colpisce 73 repository Microsoft GitHub in un attacco alla catena di approvvigionamento Il verme Miasma auto-replicante colpisce 73 repository Microsoft GitHub in un attacco alla catena di approvvigionamento GitHub ha disabilitato 73 repository Microsoft dopo che il worm Miasma ha sfruttato credenziali precedentemente compromesse per piantare malware mirato agli agenti di codifica AI. L'ex dirigente della cybersecurity di IBM accusa l'azienda di nascondere le violazioni di hacking cinesi L'ex dirigente della cybersecurity di IBM accusa l'azienda di nascondere le violazioni di hacking cinesi Una causa di un informatore sostiene che IBM ha nascosto le violazioni da parte di hacker cinesi che hanno colpito la sua rete più di 56.000 volte e non ha mai informato il governo degli Stati Uniti. Il capo del commercio dell'UE vuole un nuovo strumento per rompere la dipendenza dell'Europa dai chip cinesi e dalle terre rare. Il capo del commercio dell'UE vuole un nuovo strumento per rompere la dipendenza dell'Europa dai chip cinesi e dalle terre rare. Maroš Šefčovič ha chiesto un "strumento di diversificazione" modellato sull'Unione Energetica per costringere l'industria a liberarsi dalla dipendenza da un unico fornitore in settori sensibili. Lectric prospera mentre i concorrenti di e-bike sostenuti da VC vanno in bancarotta Lectric prospera mentre i concorrenti di e-bike sostenuti da VC vanno in bancarotta Lectric eBikes ha venduto 30.000 biciclette il mese scorso e ha lanciato tre nuovi marchi, il tutto senza capitale di rischio, mentre Rad Power e VanMoof sono crollate dopo aver raccolto centinaia di milioni. Trump guarda a una partecipazione pubblica in OpenAI da 850 miliardi di dollari mentre Sanders vuole il 50% Trump guarda a una partecipazione pubblica in OpenAI da 850 miliardi di dollari mentre Sanders vuole il 50% Trump incontrerà le aziende di intelligenza artificiale su un piano per dare agli americani partecipazioni in aziende come OpenAI da 850 miliardi di dollari. Ha già acquisito partecipazioni in Intel e IBM. Sanders ne vuole la metà. Non esiste alcun meccanismo legale.

Un agente AI ha trovato 21 zero-day in FFmpeg per $1.000. Chrome ha appena corretto un record di 429 bug.

Un agente AI autonomo di una startup ha trovato 21 zero-day in FFmpeg per circa $1.000. Nel frattempo, Chrome 149 ha corretto un record di 429 vulnerabilità in un'unica versione.