Перейти к содержанию

anthropic

Из 225 багов Anthropic в атаках всплыл только один

Claude News

Из 225 уязвимостей, которые исследователь VulnCheck Патрик Гэррити связал с командой Anthropic и проектом Glasswing, в реальных атаках замечена ровно одна: критическая SQL-инъекция в Ghost, CVE-2026-26980. Меньше 0,5 процента, пишет The Register, притом что Claude Mythos Preview компания не стала выкладывать публично именно из-за её навыков поиска и эксплуатации дыр.

Коротко

  • Гэррити ведёт публичный трекер уязвимостей, записанных на Anthropic и Glasswing, и сверяет его с индексом известных эксплуатируемых уязвимостей VulnCheck, чтобы измерить реальный «фактор опасности» проекта.
  • По оценке Гэррити, то, что находит и раскрывает Anthropic, ограниченно по влиянию и с точки зрения угроз не даёт результата, отличного от случайной выборки любых других уязвимостей.
  • Чинить дыры модели умеют хуже, чем находить: из 6 080 патчей, которые в тесте 1Password сгенерировали ChatGPT-5.5 и Opus 4.8, полностью закрыли уязвимость 26 процентов.

Если вы не следили, Project Glasswing Anthropic запустила 7 апреля 2026 года: проверенные партнёры получают ранний доступ к Claude Mythos Preview для защитной работы, публичного релиза у модели нет. В анонсе Anthropic среди стартовых участников названы AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA и Palo Alto Networks, плюс больше 40 организаций, которые строят или поддерживают критическую инфраструктуру. Там же Anthropic пообещала до 100 миллионов долларов кредитами на использование и 4 миллиона долларов пожертвований опенсорсным организациям в области безопасности.

Из 225 CVE в атаки ушла одна, SQL-инъекция в Ghost

Гэррити начал считать вскоре после апрельского анонса. Его трекер собирает уязвимости, записанные на команду Anthropic и на сам проект, и прогоняет их через индекс известных эксплуатируемых уязвимостей VulnCheck, чтобы, по его формулировке, понять настоящий «фактор опасности» Glasswing. На понедельник в списке 225 записей и одна отметка об эксплуатации, та самая дыра в Ghost.

«Найти уязвимость и понять, будет ли она полезна злоумышленникам и станут ли они ею пользоваться, это очень разные вещи», сказал Гэррити The Register. По его словам, исторически оружием становится от чуть менее одного до двух процентов уязвимостей, а нынешняя паника строится на допущении, что в дело пойдёт каждый найденный баг.

Гэррити не спорит с тем, что ИИ находит баги

Спорить тут и правда трудно: за последние месяцы выросли патч-дни Microsoft, Apple и Palo Alto Networks, а в опенсорсе поток раскрытий ещё заметнее. Гэррити отдельно оговаривает, что умение искать уязвимости не уникально для одной модели или одной обвязки вокруг неё.

Что именно попадает в счёт, видно по самой странице VulnCheck. По её данным, там десятки конкретных CVE, записанных на исследователей Anthropic, работавших с Claude, включая пачку багов Firefox от 24 февраля 2026 года: от CVE-2026-2763 до CVE-2026-2799, с оценками CVSS от 8,8 до 9,8. В кредитах перечислены Эвиатар Бен Ашер, Кин Лукас, Николас Карлини, Ньютон Ченг, Дэниел Фримен, Алекс Гейнор и Джоэл Вайнбергер.

Из 6 080 патчей чистыми оказались 26 процентов

Поиск и починка требуют разных навыков, и со вторым у моделей хуже. Команда 1Password сгенерировала и разобрала 6 080 патчей от двух передовых моделей, ChatGPT-5.5 и Opus 4.8. Полностью закрывали уязвимость 26 процентов правок, а около 54 процентов либо не чинили дыру, либо приносили новую, либо и то и другое сразу.

Разбивку приводит издание AI Security Wire: 53,9 процента патчей провалились тем или иным образом, ещё 20,1 процента уязвимость закрыли, но изменили поведение приложения. Работа исследовательского подразделения 1Password Off-by-1 Labs называется «Frontier Models' Vulnerability Patches are Often F.L.A.W.E.D.» и проверяла модели на шести недавно раскрытых уязвимостях, среди них RCE в ActiveMQ (CVE-2026-34197), RCE в EXIM (CVE-2026-45185) и SpEL-инъекция в Spring AI (CVE-2026-22738).

Второе измерение дал Veracode: на более чем сотне моделей и 80 задачах по написанию кода средняя доля безопасного кода составила 56 процентов.

Почему патч закрывает CVE, но не закрывает дыру?

Слабое место описано в той же работе: по данным AI Security Wire, модели стабильно спотыкаются там, где нужно понимать контекст за пределами правимого куска кода. Пример оттуда же: SpEL-инъекция в Spring AI проявляется через несколько контекстов вычисления выражений, и правка, закрывающая один из них, оставляет приложение формально пропатченным против конкретной CVE и при этом эксплуатируемым через вариацию того же приёма.

Бытовая аналогия простая: замок поменяли на парадной двери, а в дом ведут ещё три, и все со старым замком.

Отсюда и вывод Гэррити: порог входа в поиск уязвимостей ИИ снизил сильно, но настоящий разрыв лежит дальше по цепочке, в координации, разборе, починке и раскатке патчей, а её по-прежнему делают люди. На это, добавляет он, Anthropic указывала и сама, хотя, по его мнению, в компании поняли это уже после запуска проекта.

Чего в данных не видно, так это границ выборки: трекер построен на атрибуции, то есть на том, кому находку записали в кредитах, и насколько полон такой список, источник не уточняет. Отметка об эксплуатации тоже означает только подтверждённые случаи. На наш взгляд, при счёте 225 к одному оговорка Anthropic про «слишком рискованно выкладывать публично» звучит громче, чем последствия.

Когда одна CVE станет второй Счёт Гэррити живой и пополняется по мере того, как новые уязвимости записывают на Anthropic и Glasswing, так что следующий понятный сигнал будет простым: вторая запись Glasswing в индексе эксплуатируемых. Даты публичного релиза Claude Mythos Preview Anthropic не называет, доступ остаётся у проверенных участников. Отдельно стоит смотреть, сдвинется ли исторический коридор в один-два процента, если поток ИИ-находок продолжит расти.

Читайте также

  1. Claude Fable нашёл коллизии в большинстве быстрых хешей
  2. Дешёвый Claude оказался ни дешёвым, ни Claude
  3. Все операции из отчёта Anthropic по угрозам сорваны
  4. Anthropic разобрала июльские инциденты с доступом Claude
  5. Без явного оценщика Hacker-Opus снова выглядит выровненным
  6. Джейкоб Коксон уходит из Anthropic и из ИИ-индустрии

Комментарии

Пока никто не написал. Будьте первым.

Присоединяйтесь к разговору

Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.

Из Google мы используем только имя и аватар. Почту не сохраняем.