安全 · 2026年9月25日
在与 Anthropic 相关的 225 个漏洞中仅有一个被积极利用
研究人员与 Project Glasswing 的参与者共发现了 225 个与 Anthropic 相关的漏洞,但据报道其中只有一个正被积极利用。
VulnCheck 的安全研究员 Patrick Garrity 追踪了这些漏洞,并确认在所有记录的漏洞中,只有 Ghost 中的一个关键 SQL 注入漏洞,即 CVE-2026-26980,在实际操作中被利用。这意味着被利用的比例低于 0.5 百分比。
Project Glasswing 是一项计划,允许选定的合作伙伴访问 Claude Mythos Preview。这是一个由 Anthropic 开发的人工智能模型,旨在寻找漏洞。Anthropic 在推出该模型时表示,由于该模型在发现和利用漏洞方面表现过于出色,因此不会向公众开放。经过验证的参与者可以使用该模型进行防御性安全工作,包括在自有软件和开源组件中检测并修复漏洞。
Patrick Garrity 指出,发现漏洞与攻击者实际利用漏洞之间存在显著差异。从历史上看,只有不到 1 到 2 百分比的漏洞会被用于攻击,Project Glasswing 的数据目前并未显示出明显不同的趋势。
此外,人工智能模型在修复漏洞方面的成功率较低。1Password 对 6080 个由人工智能生成的补丁进行的研究显示,只有 26 百分比完全修复了相关漏洞,而约 54 百分比未能解决问题,或者产生了新漏洞,或两者兼有。Veracode 对一百多个模型的研究显示,人工智能生成代码的平均成功率为 56 百分比。
Patrick Garrity 表示,虽然人工智能降低了发现漏洞的门槛,但协调、分级、修复和部署补丁等后续步骤仍然主要是劳动密集型的人工工作。他认为 Anthropic 可能在项目启动后才意识到这一点。