IBM幹部、脆弱性開示の「津波」に警告
Linux Foundation Open Source Summitで、IBMのJamie Thomas氏が2026年に約6万6000件の脆弱性開示が予想されると述べた。
IBMのエンタープライズセキュリティ担当チーフ・クライアント・イノベーション・オフィサー、Jamie Thomas氏は、Linux Foundation Open Source Summitで講演し、脆弱性開示の「津波」が押し寄せていると警告した。techradar.comが伝えた。
Thomas氏によると、2026年だけで約6万6000件の新規脆弱性エントリが登録される見通しで、これは7年前の約4倍に当たる。
同氏は、脆弱性が悪用されるまでの時間が数日から最短29分に短縮されたと指摘した。さらに、修正プログラムが存在する前に開示が行われるケースもあり、悪用までの時間がマイナスになることもあるという。
AIが生む報告の負担
Thomas氏は、AIによって不正確で重複した、対応困難な脆弱性報告が大量に生み出され、オープンソースのメンテナーに負担がかかっていると述べた。その上で、AIは問題の一部ではなく解決策の一部であるべきだと主張した。
今年に入り、curlの開発者は、調査不足の報告や偽の報告、AI生成の投稿が原因でHackerOneのバグバウンティプログラムを終了した。Googleも、無効または無関係な報告、特にAI生成の報告が増加したことを受け、Open Source Software Vulnerability Rewards Programを停止している。新規投稿は2026年10月1日時点で受け付けておらず、再評価は2027年初頭に予定されている。
Linuxの生みの親であるLinus Torvalds氏は最近、AIを活用したバグハンターによって、Linuxのセキュリティメーリングリストが「ほぼ管理不能」になったと述べている。
よくある質問
IBMは脆弱性開示について何を警告したのか?
IBMのJamie Thomas氏はLinux Foundation Open Source Summitで、2026年に約6万6000件の新規脆弱性エントリが登録され、7年前の約4倍になるという「津波」が押し寄せていると警告した。
AIは脆弱性報告にどのような影響を与えているのか?
Thomas氏によると、AIは不正確で重複した、対応困難な脆弱性報告を生み出し、オープンソースのメンテナーに負担をかけている。同氏はAIを解決策の一部にすべきだと主張した。