AI

IBM幹部、脆弱性開示の「津波」に警告

Linux Foundation Open Source Summitで、IBMのJamie Thomas氏が2026年に約6万6000件の脆弱性開示が予想されると述べた。

IBMのエンタープライズセキュリティ担当チーフ・クライアント・イノベーション・オフィサー、Jamie Thomas氏は、Linux Foundation Open Source Summitで講演し、脆弱性開示の「津波」が押し寄せていると警告した。techradar.comが伝えた。

Thomas氏によると、2026年だけで約6万6000件の新規脆弱性エントリが登録される見通しで、これは7年前の約4倍に当たる。

同氏は、脆弱性が悪用されるまでの時間が数日から最短29分に短縮されたと指摘した。さらに、修正プログラムが存在する前に開示が行われるケースもあり、悪用までの時間がマイナスになることもあるという。

AIが生む報告の負担

Thomas氏は、AIによって不正確で重複した、対応困難な脆弱性報告が大量に生み出され、オープンソースのメンテナーに負担がかかっていると述べた。その上で、AIは問題の一部ではなく解決策の一部であるべきだと主張した。

今年に入り、curlの開発者は、調査不足の報告や偽の報告、AI生成の投稿が原因でHackerOneのバグバウンティプログラムを終了した。Googleも、無効または無関係な報告、特にAI生成の報告が増加したことを受け、Open Source Software Vulnerability Rewards Programを停止している。新規投稿は2026年10月1日時点で受け付けておらず、再評価は2027年初頭に予定されている。

Linuxの生みの親であるLinus Torvalds氏は最近、AIを活用したバグハンターによって、Linuxのセキュリティメーリングリストが「ほぼ管理不能」になったと述べている。

よくある質問

IBMは脆弱性開示について何を警告したのか?

IBMのJamie Thomas氏はLinux Foundation Open Source Summitで、2026年に約6万6000件の新規脆弱性エントリが登録され、7年前の約4倍になるという「津波」が押し寄せていると警告した。

AIは脆弱性報告にどのような影響を与えているのか?

Thomas氏によると、AIは不正確で重複した、対応困難な脆弱性報告を生み出し、オープンソースのメンテナーに負担をかけている。同氏はAIを解決策の一部にすべきだと主張した。

出典