据Politico 9月10日报道,欧盟网络安全机构利用OpenAI模型在欧盟某项目的代码中发现了四个漏洞。ENISA发言人Laura Heuvinck向Politico的Sam Clark证实了这一发现。其中一个漏洞被评为高风险,攻击者可利用该漏洞劫持账户。据Politico报道,这些漏洞已被修复。
ENISA是与CERT-EU共同完成这项工作的,后者是负责防御欧盟机构自身系统的团队。据Heuvinck称,双方利用一个先进的OpenAI模型对代码进行了“安全分析”。Politico表示,此前没有人报道过这种对新工具的使用。TNW尚未独立核实该报道。
Politico将高风险漏洞与CVE-2026-73431关联起来。OpenCVE上该记录的条目将其归入Vulnerability-Lookup,这是一款用于追踪漏洞的开源软件。该漏洞影响5.5.1及以下版本。
该软件未追踪激活或恢复令牌是否已被使用过。攻击者只要持有这样一个链接,就可以在其有效期内重复使用,重置密码,并一次又一次地接管该账户。该记录给这一漏洞评分为8.8分(满分10分),并将其日期标注为8月12日。
欧洲等待了数月才获得访问权限。据Politico报道,欧盟在历经数月的请求后,于7月获得了美国最强大模型的访问权限。压力始于4月。当月,Anthropic仅向一小部分美国组织发布了其Mythos模型。
ENISA后来获得了Mythos的访问权限。9月10日,欧盟委员会表示,该机构目前正在测试Mythos 5和GPT-6 Astra。据Politico报道,欧盟当局仍未能获得最新版本的Mythos。
在 OpenAI 方面,ENISA 属于该公司面向网络模型的可信访问计划。法国媒体 IT Social 在 6 月报道称,OpenAI 已与法国、德国以及 ENISA 等机构建立了这些合作关系。OpenAI 通过其网络防御计划 Daybreak 来管理访问权限。
Tom Duff Gordon 是 OpenAI 的欧洲政策主管。在 Politico 援引的一份声明中,他谈到 AI 赶在攻击者之前发现弱点的“窗口正在收窄”。他说:“这就是我们与 ENISA 等伙伴合作的原因。”
波兰的 CERT 也使用了 OpenAI 的模型。ENISA 并不是唯一这样做的欧洲团队。
CERT Polska,波兰的国家响应团队,于9月5日发布了MikroTik RouterOS中的六个漏洞。攻击者正在将其中两个漏洞串联利用,该团队称之为MikroTrick。这两个漏洞组合起来可以完全控制将SSH暴露在互联网上的路由器。CERT Polska至少从9月2日起就已观察到这些攻击。
该团队写道,他们借助OpenAI的GPT-5.5-cyber和GPT-5.6-sol模型发现了这些漏洞。它也对这一说法设定了限制。这些模型加快了分析速度,但团队仍必须在真实系统上测试每一个假设。其自身工作人员判断了每个漏洞的影响。
第二次AI审查,针对新CRA平台。另一次AI代码审查覆盖了ENISA自身的基础设施。
AISLE开发用于漏洞管理的AI工具,并在布拉格和旧金山设有办公室。9月14日,它表示已审查了《网络韧性法案》单一报告平台的代码。
ENISA首席网络安全和运营官汉斯·德弗里斯在AISLE的公告中被引用。他表示,ENISA还与包括国家CSIRT在内的利益相关者进行了用户和安全测试。“我感谢AISLE进行了重要的基于人工智能的安全代码审查,”他补充道。AISLE表示,将在未来12个月内继续对该平台进行审查。
该平台于9月11日上线。在欧盟销售的数字元素产品制造商现在必须使用该平台报告已遭利用的漏洞和严重事件。
报道称,预警需在24小时内提交。更完整的通知需在72小时内跟进,最终报告需在修复后14天内提交。无论制造商位于何处,24小时的截止期限均适用。
该法案将这些报告义务视为核心义务。违反这些义务可能招致最高1500万欧元或年营业额2.5%的罚款,以较高者为准。该法案的其他大部分规则将从2027年12月11日起适用。
ENISA接下来要建设什么?Heuvinck对Politico表示,自7月以来,ENISA和CERT-EU一直在使用先进模型来“主动扫描”欧盟机构。欧盟委员会于7月发布了一项关于人工智能和网络安全的行动计划。根据该计划,ENISA和欧盟联合研究中心(欧盟的科学机构)正在为最先进的模型构建一个“安全测试平台”。
ENISA正在就该设计咨询联合研究中心。9月底,它将与机构间网络安全委员会(负责管理CERT-EU)举行一次关于网络和人工智能的研讨会。
该机构在7月一份关于前沿人工智能的文件中阐述了其中的利害关系。ENISA写道,攻击者现在可以在漏洞披露后15分钟内将其武器化。文件还表示,欧盟组织需要获取人工智能模型并开发自己的模型。Politico写道,该机构将把这四个漏洞视为其长期争取早期访问权限是合理的证明。