Мифология Claude от Anthropic обнаружила 10,000 критических уязвимостей за один месяц. Заплатки не успевают за этим.

Мифология Claude от Anthropic обнаружила 10,000 критических уязвимостей за один месяц. Заплатки не успевают за этим.

      TL;DRПроект Glasswing компании Anthropic обнаружил более 10,000 критических уязвимостей в 1,000 открытых проектах за месяц. Исправлено только 97.

      Anthropic сообщила в пятницу, что проект Glasswing, ее ограниченная инициатива в области кибербезопасности, выявил более 10,000 кандидатов на уязвимости высокой или критической степени серьезности в некоторых из самых системно важных программных обеспечений в мире с момента запуска программы месяц назад. Из них 1,726 были подтверждены как истинные положительные. 1,094 подтверждены как уязвимости высокой или критической степени серьезности. Исправлено только 97.

      Разница между этими числами и есть суть. Claude Mythos Preview от Anthropic, передовая модель с специализированными возможностями для поиска уязвимостей в исходном коде, может выявлять недостатки с такой скоростью, которую экосистема открытого кода не может усвоить. 6,202 кандидата на уязвимости высокой или критической степени серьезности затрагивают более 1,000 открытых проектов. Выпущено восемьдесят восемь уведомлений. Скорость обнаружения на порядки быстрее, чем скорость устранения.

      «Относительная легкость нахождения уязвимостей по сравнению с трудностью их исправления представляет собой серьезную проблему для кибербезопасности», — признала Anthropic. Компания призывает разработчиков программного обеспечения сократить циклы исправления и как можно быстрее предоставлять исправления безопасности. Oracle уже перешла от квартальных к ежемесячным выпускам исправлений, чтобы справиться с ускорением. Microsoft предупредила, что количество ежемесячных исправлений, которые она ожидает выпустить, «будет продолжать расти в течение некоторого времени».

      💜 технологий ЕСПоследние новости из технологической сцены ЕС, история от нашего мудрого основателя Бориса и немного сомнительного ИИ-арта. Это бесплатно, каждую неделю, в вашем почтовом ящике. Подпишитесь сейчас!Наиболее заметной находкой на данный момент является критическая уязвимость в WolfSSL (CVE-2026-5194, оценка CVSS 9.1), широко используемой встроенной библиотеке TLS, которая может позволить злоумышленнику подделать сертификаты и выдать себя за легитимную службу. WolfSSL используется в IoT-устройствах, автомобильных системах и промышленных контролирующих средах, где уязвимость подделки сертификатов имеет последствия, выходящие за рамки обычной веб-безопасности.

      Glasswing работает через ограниченную партнерскую модель. Примерно 50 организаций, описанных Anthropic как наиболее системно важные киберзащитники, имеют доступ к Claude Mythos Preview. Модель не была выпущена для широкой публики. XBOW, автономная платформа для наступательной безопасности, охарактеризовала Mythos Preview как «значительный шаг вперед», который «существенно лучше предыдущих моделей в поиске кандидатов на уязвимости» и «умел в анализе исходного кода с точки зрения безопасности». Анализ Cloudflare показал, что модель превосходно справляется с превращением отдельных уязвимостей в цепочки атак от начала до конца, что полезно для защитников, создающих модели угроз, но опасно в неправильных руках.

      Защитные приложения выходят за рамки обнаружения уязвимостей. В одном случае партнерский банк Glasswing использовал Claude Mythos для обнаружения и предотвращения мошеннического перевода в $1.5 миллиона после того, как злоумышленник взломал учетную запись электронной почты клиента и сделал поддельные телефонные звонки. Модель выявила мошенническую схему до выполнения перевода. Этот случай иллюстрирует аргумент Anthropic о том, что передовые ИИ-модели могут предоставить асимметричные преимущества защитникам, но только если доступ ограничен организациями, имеющими зрелость для ответственного использования.

      Сроки совпадают с более широким ускорением в раскрытии уязвимостей, связанных с ИИ. Уязвимости Claw Chain от Cyera в OpenClaw, раскрытые ранее в этом месяце, продемонстрировали, как злоумышленники могут использовать собственные привилегии песочницы ИИ-агента в своих интересах. Аудит Koi Security ClawHub выявил 341 вредоносную запись среди 2,857 доступных навыков ИИ-агентов. Шаблон остается неизменным: ИИ одновременно создает новые поверхности атак и предоставляет более мощные инструменты для поиска недостатков в существующих. Вопрос в том, какая сторона уравнения движется быстрее.

      Anthropic запустила Программу Кибер-Верификации, которая позволяет проверенным специалистам по безопасности использовать Claude без ограничений для законных целей, включая исследование уязвимостей, тестирование на проникновение и красные команды. OpenAI представила параллельную программу под названием Daybreak, которая предоставляет аналогичный доступ к GPT-5.5-Cyber. Ни Mythos Preview, ни GPT-5.5-Cyber не были выпущены для широкой публики из-за опасений, что адекватные меры предосторожности для предотвращения масштабного злоупотребления еще не существуют.

      Конкуренция между Anthropic и OpenAI в области кибербезопасности усиливается. Обе компании позиционируют свои передовые модели как необходимую инфраструктуру для национальной и корпоративной киберзащиты, одновременно ограничивая доступ, чтобы предотвратить использование тех же возможностей в наступательных целях. Двойное назначение технологии создает политическую проблему, которую ни одна из компаний не решила полностью: если модели с возможностями уровня Mythos станут широко доступными, как сама Anthropic признает, это вероятно в ближайшем будущем, текущая модель ограничения доступа к 50 доверенным партнерам не будет работать.

      Общедоступные модели Claude от Anthropic уже являются одними из самых мощных помощников по программированию на рынке. Разрыв между тем, что может сделать Mythos, и тем, что может сделать публичный Claude, сужается с каждым выпуском. Anthropic призывает организации подготовиться к миру, в котором эти возможности будут широко доступны, укрепляя сетевые конфигурации, вводя многофакторную аутентификацию и поддерживая полные журналы для обнаружения и реагирования.

      Десять тысяч кандидатов на уязвимости за один месяц от 50 партнеров, использующих одну модель. Программная экосистема теперь имеет инструмент, который может находить недостатки быстрее, чем разработчики могут их исправить. Это и обещание, и проблема. Anthropic называет Glasswing асимметричным преимуществом для защитников. Это так. Но асимметричные преимущества, как правило, временные, и время на это уже идет.

Другие статьи

Файл о первичном публичном размещении акций SpaceX раскрывает противоречие в чистой энергии Маска. xAI сжигает газ, в то время как Tesla продает солнечную энергию. Файл о первичном публичном размещении акций SpaceX раскрывает противоречие в чистой энергии Маска. xAI сжигает газ, в то время как Tesla продает солнечную энергию. xAI потратила 2,8 миллиарда долларов на газовые турбины, в то время как Tesla продает солнечные панели. SpaceX в своем S-1 предлагает солнечную энергию из космоса как решение. Математика пока не сходится. Заместитель премьер-министра Южной Кореи заявил, что богатство от ИИ должно приносить пользу обществу. Забастовка Samsung показала, почему. Заместитель премьер-министра Южной Кореи заявил, что богатство от ИИ должно приносить пользу обществу. Забастовка Samsung показала, почему. Заместитель премьер-министра Бэ предупредил, что конфликты труда, вызванные ИИ, будут продолжаться с появлением "супер-крупных компаний" и призвал к созданию "инклюзивного общества для ИИ". Citroen возвращает культовый 2CV в качестве электрического автомобиля по цене менее 18 000 долларов. Citroen возвращает культовый 2CV в качестве электрического автомобиля по цене менее 18 000 долларов. Citroën возрождает любимый 2CV в качестве полностью электрического автомобиля, произведенного в Европе, по цене ниже €15,000, стремясь сделать электромобили снова доступными. Заместитель премьер-министра Южной Кореи заявил, что богатство от ИИ должно приносить пользу обществу. Забастовка Samsung показала, почему. Заместитель премьер-министра Южной Кореи заявил, что богатство от ИИ должно приносить пользу обществу. Забастовка Samsung показала, почему. Заместитель премьер-министра Бэ предупредил, что конфликты труда, вызванные ИИ, будут продолжаться по мере появления "супер-крупных компаний" и призвал к созданию "инклюзивного общества на основе ИИ". Corsair теперь использует китайские DRAM в своих наборах DDR5. Цены на память, возможно, наконец упадут. Corsair теперь использует китайские DRAM в своих наборах DDR5. Цены на память, возможно, наконец упадут. Чипы CXMT были замечены внутри модулей Corsair Vengeance DDR5, так как Samsung, SK Hynix и Micron отдают приоритет памяти для ИИ над потребительскими ПК. Мифология Claude от Anthropic обнаружила 10 000 критических уязвимостей за один месяц. Патчи не успевают. Мифология Claude от Anthropic обнаружила 10 000 критических уязвимостей за один месяц. Патчи не успевают. Партнеры проекта Glasswing использовали Claude Mythos, чтобы найти 1,094 подтвержденных уязвимости высокой степени серьезности в более чем 1,000 открытых проектах. Только 97 из них были исправлены.

Мифология Claude от Anthropic обнаружила 10,000 критических уязвимостей за один месяц. Заплатки не успевают за этим.

Партнеры проекта Glasswing использовали Claude Mythos для выявления 1,094 подтвержденных уязвимостей высокой степени серьезности в более чем 1,000 открытых проектах. Исправлено только 97 из них.