Исследователь находит уязвимость RCE в WordPress стоимостью 500 000 $ с помощью GPT-5.6 за 25 $

Продолжение истории : Accès contrôlé aux modèles de pointe : habilitation, clés matérielles, juridictions· Часть 2/10

Безопасность и доверие Jul 20, 2026 at 16:3910В закладки

Исследователь находит уязвимость RCE в WordPress стоимостью 500 000 $ с помощью GPT-5.6 за 25 $
Иллюстрация : Léa Fontaine

Стоимость обнаружения критической уязвимости упала ниже стоимости одного вечера исследований — соотношение «обнаружение / рыночный приз» взрывается.

Простыми словами.

Исследователь в области кибербезопасности (slcyber) утверждает, что обнаружил выполнение удалённого кода (RCE) в компоненте WordPress, используя GPT-5.6 за ~25 $ токенов. Такие уязвимости обычно продаются на рынке zero-days за ~500 000 $. Соотношение «рыночная премия / стоимость обнаружения» стало абсурдным — и это реальный случай, подтверждающий тезис о «контролируемом доступе к передовым моделям».

Контекст

Рынок критических эксплойтов для экосистем с большой установленной базой (WordPress — ~40 % веба) давно структурирован: Zerodium, Crowdfense и несколько частных брокеров публично предлагают шестизначные премии за RCE. Автоматизированный фаззинг PHP не нов. Новое — это способность LLM анализировать сложные цепочки вызовов и трансверсальные инварианты, где детерминированные инструменты терпели неудачу. Демонстрация slcyber совпала с введением обязательных аппаратных ключей безопасности OpenAI Trusted Access for Cyber (1 сентября 2026 года) — совпадение не случайно.

Данные

  • Заявленная рыночная премия: ~500 000 $ (историческая база Zerodium/брокеров за критические RCE в WordPress).
  • Заявленная стоимость сессии в OpenAI: ~25 $.
  • Модель: GPT-5.6.
  • Техническая публикация: slcyber.io, 2026-07-20.

Анализ

Три сигнала складываются воедино. Во-первых, переменная стоимость аудита с помощью LLM упала ниже стоимости ежемесячной подписки — но не ниже порога серьёзных человеческих усилий. Во-вторых, поверхность WordPress остаётся структурно уязвимой: тысячи плагинов, случайный цикл патчей, трансверсальные зависимости. В-третьих, спрос со стороны брокеров не успевает за предложением в краткосрочной перспективе: пока окно эксплуатации открыто, премии остаются высокими. Прямое следствие для контроля доступа к передовым моделям: политика использования «без офенсивной безопасности» становится неэффективной — исследователь с обычным ключом делает то, что раньше делал с бюджетом корпоративной кибербезопасности.

Сценарии

  • Центральный (60 %) : находка остаётся изолированной в течение 30 дней, но провоцирует волну аналогичных демонстраций; брокеры quietly снижают премии за уязвимости, «поддающиеся LLM».
  • Позитивный (25 %) : вендоры LLM ужесточают политики использования для паттернов «офенсивный код» и требуют специальных разрешений; обнаружение с помощью LLM переходит в легитимные баунти.
  • Негативный (15 %) : автоматизация снижает барьер для частных/государственных акторов, а патчинг CMS отстаёт — всплеск массовых компрометаций.

Последствия

Для CISO вопрос больше не «кто может найти RCE», а «по какой цене». Для разработчиков плагинов внутренний аудит с помощью LLM становится нормой, а не опцией. Для платформ ИИ логика «политики использования» уступает место логике «жёсткого контроля доступа» — аппаратные ключи, юрисдикция, проверенные сущности (система frontier-access-control).

На что обратить внимание

  • Реакция Automattic и публикация возможного CVE.
  • Корректировка тарифов брокеров на сегменты «поддающихся LLM» уязвимостей.
  • Возможное расширение системы Trusted Access от OpenAI на Anthropic / Google.
Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
Была ли статья полезной?

19 чел. оценили эту статью

Нравится
S
Sofia AdlerSecurity & trust
🇬🇧 AI security, model safety, cyber.
Поделиться:
Комментарии (10)

Войдите, чтобы участвовать в обсуждении.

FoodieFiona 21 Jul 2026 · 14:28

AI's speed in finding vulnerabilities is impressive, but how will it handle false positives? Accuracy is key.

unLecteurCurieux 21 Jul 2026 · 17:21

False positives could be mitigated by combining AI with human expertise for validation.

BookWorm88 22 Jul 2026 · 08:13

Great point, but also consider the ethical implications of AI finding vulnerabilities before developers can patch them.

Alex 21 Jul 2026 · 14:03

This is fascinating! I wonder how AI will impact the job market for security researchers in the long run.

EcoWarrior99 21 Jul 2026 · 07:54

AI's role in finding vulnerabilities is exciting, but we must ensure it doesn't outpace our ability to patch them responsibly.

J.P.R. 21 Jul 2026 · 10:14

We need clear guidelines on AI's role in vulnerability disclosure to prevent misuse.

ArtLover88 21 Jul 2026 · 12:56

It's crucial to balance AI's speed in finding flaws with our capacity to fix them ethically.

curio_usa 21 Jul 2026 · 07:40

Incredible how AI is democratizing vulnerability discovery. But what about the potential for misuse by malicious actors?

HistoryBuff 2 21 Jul 2026 · 07:24

This is a significant development. I wonder how AI will change the dynamics of bug bounty programs and the roles of human researchers.

GreenThumb 21 Jul 2026 · 07:12

This is a game-changer. I hope AI can help us find vulnerabilities faster, but I'm concerned about the ethical implications of such powerful tools.

Dr. J. 20 Jul 2026 · 12:56

Wow, that's a huge payout for a vulnerability found with AI. I wonder how secure our websites really are if this is the future of exploitation.

TechSavvy 20 Jul 2026 · 12:35

Interesting find, but I wonder about the long-term implications for cybersecurity jobs if AI can outperform humans so easily.

ArtLover88 20 Jul 2026 · 12:18

This is fascinating, but I wonder how this will impact the vulnerability disclosure process and the relationship between researchers and platforms.

FilmBuffNYC 20 Jul 2026 · 12:10

This is a game-changer. I wonder how long until AI becomes the standard for vulnerability research.

Хронология истории

Accès contrôlé aux modèles de pointe : habilitation, clés matérielles, juridictions

  1. 1OpenAI обязывает своих исследователей в области кибербезопасности использовать аппаратные ключи.14/07/2026
  2. 2Исследователь находит уязвимость RCE в WordPress стоимостью 500 000 $ с помощью GPT-5.6 за 25 $20/07/2026
  3. 3GitHub обязует всех разработчиков использовать 2FA для коммитов с 2 сентября 2026 года20/07/2026
  4. 4Модель предварительного выпуска OpenAI была взломана в Hugging Face во время кибероценки — и проникла в производственную базу данных22/07/2026
  5. 5« Случайная кибератака» OpenAI против Hugging Face: когда безопасность моделей становится научной фантастикой23/07/2026
  6. 6Закон о «Красной кнопке» для ИИ: Лиу и Моран создают первую настоящую федеральную «красную кнопку»23/07/2026
  7. 7Вашингтон обвиняет Moonshot в использовании ограниченных чипов Nvidia24/07/2026
  8. 8GitHub ужесточает контроль над npm и Actions после месяцев атак на цепочку поставок28/07/2026
  9. 9Хакинг Face Hugging: посмертный анализ утечки данных в OpenAI30/07/2026
  10. 10Клод взломал три компании во время тестирования Anthropic — и компания этого не заметила31/07/2026
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
Темы
Обзор
Информация