RAVNSecurity

Fynd · CVE

En bild på en enda pixel.Så tog sig en AI in i Bing.

Johan Almgren · Pentester och grundare

Publicerad 2026-07-24 · 7 min läsning

Frågan är inte längre om en AI kan hitta en riktig säkerhetsbrist. Den är besvarad, flera gånger, i program som ligger i botten på nästan all mjukvara. Frågan är hur ofta den har rätt, och vad som krävs för att veta det.

Fyra fynd i program ni använder utan att veta om det

SQLite är en liten databas som finns i i stort sett varje mobiltelefon och webbläsare. I juli 2025 rapporterade Google att deras AI hittat en brist där som enligt Google var känd bara av angripare och nära att börja utnyttjas. Google beskriver det som första gången en AI använts för att direkt stoppa ett pågående angrepp.[01]

OpenSSL är koden som sköter kryptering på en stor del av internet. Året innan hittade Googles automatiska testning, förstärkt med AI, ett fel där som legat kvar i ungefär tjugo år. Googles egen beskrivning är att det inte hade gått att hitta med de testrutiner som människor redan skrivit.[02]

I mars 2026 rättade Microsoft två brister i Bing Images som en AI-plattform hittat. Båda fick högsta allvarlighetsgrad. Angreppet var en liten bild på en enda pixel, konstruerad så att bildbehandlingen på Microsofts servrar lurades att köra ett kommando i stället för att öppna en bildfil. Kommandot kördes med systemets högsta behörighet.[03]

I april 2026 berättade AI-leverantören Anthropic att deras modell på egen hand både hittade och utnyttjade en sjutton år gammal brist i operativsystemet FreeBSD, som gav full kontroll över maskinen utan att man behövde logga in. Ingen människa var inblandad efter den första uppmaningen att leta.[04]

Det handlar inte om enstaka turliga träffar

Ett enskilt fynd kan vara tur. Den amerikanska forskningsmyndigheten DARPA arrangerade en tävling för att ta reda på om det var det. Sju deltagande system hittade 54 av 63 inplanterade sårbarheter, lagade 43 av dem, och hittade dessutom 18 tidigare okända brister i riktig kod. Snittkostnaden var 152 dollar per uppgift.[05]

90,6 %

Anthropic lät utomstående säkerhetsföretag granska 1 752 av de fynd deras AI gjort i program med öppen källkod. 90,6 procent bedömdes som riktiga. Programmet hade då hittat drygt 23 000 saker i tusen olika projekt.[06]

Höga siffror. Men lägg märke till vad de mäter. Det här är fel av typen som får ett program att krascha, och en krasch går att bevisa. Datorn kan prova om och om igen tills den ser ett tydligt ja eller nej.

Den andra halvan av historien

Den 26 januari 2026 lade Daniel Stenberg ner belöningsprogrammet för curl, ett litet program som används för att hämta data över nätet och som finns i miljardtals enheter. Programmet hade löpt sedan 2019, gett 87 bekräftade sårbarheter och betalat ut över 100 000 dollar. Andelen rapporter som visade sig vara riktiga hade fallit från drygt 15 procent till under 5.[07]

We saw an explosion in AI slop reports combined with a lower quality even in the reports that were not obvious slop.
Daniel Stenberg · curl · 2026-01-26

Det är samma teknik som hittade sårbarheterna längre upp i texten. Underhållarna fick i praktiken ett heltidsjobb med att läsa rapporter som såg trovärdiga ut men inte var det.[07]

Och i samma projekt, samma år, hände det motsatta. En oberoende forskare körde flera AI-verktyg mot curl, gick igenom resultaten själv och rapporterade in det som höll. Ungefär 150 fel var rättade när han skrev om det. Ungefär en femtedel av det AI:n pekade ut var falsklarm. Stenberg själv sa att han nästan blåstes omkull av kvaliteten på en del av fynden.[08]

Samma teknik, samma projekt, samma år. Under 5 procent träffsäkerhet i ena fallet, omkring 80 i det andra. Skillnaden var arbetssättet.

Vad mönstret säger

Gå tillbaka och titta på listan igen. Varje fynd som blev publicerat har ett bevissteg. Något kraschade. Ett kommando kördes. Ett angrepp fungerade på riktigt. Ingen av dem är en AI som säger att något ser misstänkt ut.

Det är också därför den publika listan handlar så mycket om krascher och om kommandon som körs på fel ställe. Det går att bevisa. Behörighetsfel, kapade konton och trasiga regler för vem som får se vad är det som oftast drabbar en vanlig webbapplikation, och där finns inget som kraschar. Där behövs någon som vet vad systemet var tänkt att tillåta.

Angriparna läser samma rapporter

I maj 2026 rapporterade Googles hotanalysgrupp den första AI-skrivna attackkoden de sett användas på riktigt, mot ett välkänt administrationsverktyg. Att koden var skriven av en AI syntes bland annat på att den innehöll ett påhittat allvarlighetsbetyg som AI:n hittat på själv.[09]

Stanna vid den detaljen. Verktyget som byggde ett fungerande angrepp hittade också på ett faktapåstående. Samma AI, samma fil, samtidigt.

Det är hela argumentet i en mening. En AI kan producera ett riktigt angrepp och ett påhittat påstående utan att märka skillnaden. Någon måste veta vilket som är vilket, och den någon skriver sitt namn på rapporten.

Källor

  1. [01]Cybersecurity updates, summer 2025 (Big Sleep, CVE-2025-6965)Google · 2025-07-15
  2. [02]Google's AI-powered OSS-Fuzz tool finds 26 vulnerabilities in open-source projectsThe Hacker News · 2024-11-20
  3. [03]Bing Images flaws let crafted SVGs run commandsThe Hacker News · 2026-07-24 · andrahandskälla
  4. [04]Claude Mythos PreviewAnthropic · 2026-04-07
  5. [05]AI Cyber Challenge resultsDARPA · 2025-08-08
  6. [06]Project Glasswing, initial updateAnthropic · 2026-05-22
  7. [07]The end of the curl bug-bountyDaniel Stenberg · 2026-01-26
  8. [08]Retrospective on AI source code security scanners run against curlJoshua Rogers · 2025-10-19
  9. [09]Threat actors leveraging AI for vulnerability exploitation and initial accessGoogle Threat Intelligence · 2026-05-11
Alla artiklar
Nästa steg

Testa innannågon annan gör det.

Kostnadsfri scoping. Fast pris innan vi börjar.

[AI] djup och tempo[HUMAN] omdöme och ansvar[EU] hemvist i Sverige