AI工具在两个完全不同的场景里,给出了截然相反的结果。
一边,安全公司 Nebula Security 用 AI 驱动的漏洞挖掘工具 VEGA,找出了一个潜伏在 Linux 内核中长达 15 年的高危漏洞 GhostLock(CVE-2026-43499);另一边,汽车记者 Joel Feder 却因一次车牌录入错误叠加 AI 识别误判,被警方当成盗车嫌犯拦下。
GhostLock 潜伏 15 年,VEGA 找到提权路径
Nebula Security 近日披露,其 AI 驱动漏洞挖掘工具 VEGA 发现了 Linux 内核漏洞 GhostLock(CVE-2026-43499)。根据该公司在 2026 年 7 月 7 日公开的技术报告,这一问题自 2011 年被引入后,已存在于几乎所有主流 Linux 发行版中。
按照 Nebula 的说法,攻击者不需要特殊权限,也不依赖罕见配置,仅靠普通线程调用,就可能逐步获得最高权限,甚至逃逸容器环境。该公司将其整理为一条稳定性达到 97% 的提权链,在测试机器上,普通用户提升到 root 约需 5 秒。凭借这一成果,Google 的 KernelCTF 向 Nebula 奖励了 92337 美元。

漏洞位于 Linux 内核的锁管理机制中,核心问题出在一个名为 remove_waiter() 的清理函数。这个函数原本默认由发起等待的线程自己清理排队记录,但在内核后来加入“一个线程可替另一个睡眠线程排队”的机制后,旧假设不再成立。
结果是,真正处于等待状态的线程记录没有被清理,反而留下了一个仍指向已释放栈内存的悬空指针。线程从系统调用返回后,那块内存会被回收并可能被其他数据占用,但旧指针依然存在,这就形成了典型的 use-after-free 条件。
GhostLock 的利用链中,攻击者可在该悬空指针指向的已释放内存区域填充伪造数据,诱导内核将其当作合法结构读取,随后实现受控写入,劫持内核函数表,最终拿到 root 权限。

更关键的是,内核自身的 lockdep 检查机制没有发现这一问题。Nebula 给出的解释是,lockdep 检查的是“有没有人持有这把锁”,却不会验证“这把锁是否属于当前应被清理的线程”。锁本身没有问题,线程对象却错了,因此检查得以通过。
文章称,2026 年披露的一连串 Linux 提权漏洞中,已有多个由自动化工具发现。这些问题大多藏在使用最久、但多年没人重读的内核角落。
录入错误叠加识别误判,Joel Feder 被警方围堵
另一件事发生在美国明尼苏达州。汽车记者 Joel Feder 在一个周日下午驾驶一辆价值 15.5 万美元的 Range Rover 去退车,车辆刚倒出车位约两英尺,四辆警车便从四个方向赶来,将他和妻子包围。
根据警方执法记录仪画面,时间为 2026 年 6 月 28 日 12 点 21 分。警员下车后大声命令他下车,手一直按在枪套附近。Feder 随后按指令双手举起下车。

事后他才得知,真正被报失的车牌是 34 03 DTM,但在录入全国失窃数据库 NCIC 时,中间的“03”被漏掉,只剩下 34 DTM。与此同时,Feder 驾驶的测试车车牌为 34 10 DTM。由于新泽西厂商牌照中间数字字号很小,Flock 的 AI 摄像头未能识别中间数字,只读取出“34 DTM”,随后向沿途警局发出警报。
Flock 摄像头每月扫描约 200 亿次车牌。文章称,这起源于洛杉矶的一次录入笔误,经由全国自动识别网络放大后,从加州一路传到明尼苏达,最终演变成四辆警车、一架无人机和长达一小时的紧张对峙。警方虽然全程手按枪套,但没有拔枪。
警方还告诉 Feder,当周在明尼苏达州,另有 4 辆采用同类格式厂商牌照的车辆也被列入追踪目标,他是第一个被警察截停的人。临走前,有警员对他说:“你算走运,这是在普利茅斯。要是在明尼阿波利斯,他们绝对是拔枪冲上来的。”

Feder 后来说:“人会犯错,这很正常,但它被一套全国性的监控系统放大了。”
同样是模式识别,结果取决于输入是否正确
这两件事被放在一起讨论,不在于它们属于同一行业,而在于背后逻辑相近:识别模式、自动判断、触发行动。
GhostLock 的案例里,AI 面对的是真实内核代码,因此它帮助研究人员找到了长期未被发现的漏洞;Flock 的案例里,系统接收到的基础数据本身就有错误,AI 则把这一错误以机器速度和全国覆盖规模持续执行下去。

按原文说法,Flock 事件不能简单归结为“AI犯错”。错误录入由人造成,原本应有的人工作业复核也没有阻断,AI 扮演的是把前后两端疏漏放大的角色。
人工复核仍是关键环节
文章认为,AI 正进入安全、执法和金融等高风险决策链。一方面,它已经显示出超过人工逐行审查的漏洞发现能力;另一方面,它也会把原本属于人的错误放大成系统性后果。
GhostLock 展示的是自动化漏洞挖掘的能力边界,Flock 则提醒,关键系统中的人工复核关口不能被省略。原文最后提出,真正需要追问的,不是 AI 会不会出错,而是在它出错时,是否还有人能及时叫停。

