Trí tuệ nhân tạo tạo sinh (Generative AI) đang thay đổi hoàn toàn cách các chuyên gia bảo mật tìm kiếm lỗ hổng phần mềm. AI giúp phát hiện lỗi nhanh hơn bao giờ hết, nhưng đồng thời cũng tạo ra một lượng lớn báo cáo sai hoặc thiếu giá trị, buộc Apple phải thay đổi chính sách chương trình bug bounty (tiền thưởng tìm lỗi). Tuy nhiên, quyết định này lại vô tình khiến việc công bố một lỗ hổng nghiêm trọng bị chậm trễ.
Theo Financial Times, nhóm nghiên cứu bảo mật Bynario cho biết chính sách mới của Apple đã cản trở họ báo cáo hàng chục lỗ hổng, trong đó có một lỗ hổng leo thang đặc quyền được đánh giá có giá trị lên tới 200.000 USD trên thị trường chợ đen.
Apple xác nhận với Financial Times rằng hãng đã áp dụng giới hạn số lượng báo cáo lỗi mà mỗi nhà nghiên cứu có thể gửi cùng lúc. Mục tiêu là giảm tải cho đội ngũ bảo mật trước làn sóng báo cáo được tạo bởi AI.
Theo cơ chế mới, khi đạt giới hạn, nhà nghiên cứu sẽ phải chờ 30 ngày mới có thể gửi thêm báo cáo mới. Apple cho biết các nhà nghiên cứu vẫn có thể yêu cầu tăng hạn mức thông qua cổng thông tin bảo mật nếu cần thiết.
![Apple siet chuong trinh san loi vi AI tao qua nhieu bao cao gia Apple siết chương trình săn lỗi vì AI tạo quá nhiều báo cáo giả]()
Quyết định này xuất phát từ thực trạng mà nhiều dự án mã nguồn mở và các hãng công nghệ đã phải đối mặt trong vài năm gần đây.
Nhóm phát triển Curl từng cảnh báo về "AI bug reports" từ đầu năm 2024. Đến năm 2025, tỷ lệ báo cáo được xác nhận là lỗ hổng thực sự trong chương trình săn lỗi của họ đã giảm xuống dưới 5%, trong khi trước thời kỳ AI con số này thường trên 15%.
Tuy nhiên, AI không chỉ tạo ra báo cáo rác. Nó cũng giúp các nhà nghiên cứu phát hiện lỗ hổng nhanh hơn đáng kể.
Theo Bynario, trong năm ngoái nhóm bảy thành viên của họ chỉ báo cáo tám lỗ hổng cho Apple. Nhưng nhờ sử dụng ChatGPT hỗ trợ phân tích mã nguồn, chỉ trong ba tuần đầu năm nay họ đã phát hiện hơn 50 lỗ hổng.
Nhóm cố gắng gửi năm báo cáo đầu tiên nhưng bị hệ thống giới hạn của Apple từ chối, khiến quá trình tiết lộ thông tin bị chậm lại.
Một trong những lỗ hổng đáng chú ý nhất mang mã CVE-2026-43760, ảnh hưởng đến tính năng Screen Sharing trên macOS.
Theo Bynario, lỗi nằm trong cơ chế xác thực mật khẩu cũ của giao thức VNC, vốn được giữ lại để tương thích với các phần mềm VNC đời cũ.
Lỗ hổng cho phép một trình xem VNC đã xác thực truy cập các tệp được bảo vệ ngoài phạm vi cho phép, sau đó leo thang đặc quyền để thực thi lệnh với quyền root.