Безопасность · 25 сентября 2026 г.
Только одна из 225 уязвимостей, связанных с Anthropic, активно используется
Исследователи из Anthropic и участники Project Glasswing обнаружили 225 уязвимостей, однако, по имеющимся данным, только одна из них активно используется в настоящее время.
Специалист по безопасности Patrick Garrity из VulnCheck, который отслеживает данные уязвимости, сообщил, что единственным случаем практического использования стала критическая уязвимость SQL-инъекции CVE-2026-26980 в Ghost. Таким образом, доля эксплуатируемых ошибок составляет менее 0,5 процента.
Project Glasswing представляет собой инициативу, в рамках которой выбранные партнеры получают доступ к Claude Mythos Preview. Эта модель искусственного интеллекта от Anthropic была разработана, в том числе, для поиска уязвимостей. Компания Anthropic заявила при запуске, что модель настолько эффективна в обнаружении и эксплуатации уязвимостей, что она не будет доступна для широкого круга пользователей. Проверенные участники могут применять ее для оборонительной безопасности, включая поиск и устранение ошибок в собственном программном обеспечении и компонентах с открытым исходным кодом.
Patrick Garrity отмечает, что существует значительная разница между обнаружением уязвимости и ее фактическим использованием злоумышленниками. По его словам, исторически от одной до двух процентов уязвимостей реально применяются в атаках, и показатели Project Glasswing не демонстрируют существенных отклонений от этой тенденции.
При этом модели искусственного интеллекта оказываются значительно менее успешными в исправлении ошибок. Исследование 1Password, охватившее 6080 патчей, созданных искусственным интеллектом, показало, что только 26 процентов полностью устранили соответствующую уязвимость. Примерно в 54 процентах случаев проблема не была решена, возникла новая уязвимость или произошло и то, и другое. Отдельное исследование Veracode, охватившее более ста моделей, показало средний процент успеха для кода, созданного искусственным интеллектом, на уровне 56 процентов.
По мнению Patrick Garrity, искусственный интеллект значительно снижает порог обнаружения уязвимостей, но основные трудности остаются на этапах координации, сортировки, исправления и развертывания патчей. Эти процессы остаются трудоемкой работой людей, что признала и сама компания Anthropic.