La empresa Anthropic ha presentado los primeros resultados de la prueba de la versión preliminar del modelo de IA Mythos, que ha expandido significativamente las capacidades para detectar errores, identificar vulnerabilidades y escribir exploits listos para usar. Utilizando el modelo de IA Mythos, Anthropic escaneó más de mil proyectos de código abierto importantes, durante el cual se identificaron 23019 vulnerabilidades. A 6202 de estas vulnerabilidades se les asignó un nivel de peligro alto o crítico.
1752 de las 6202 vulnerabilidades clasificadas como peligrosas por el modelo de IA Mythos fueron verificadas por empresas independientes especializadas en ciberseguridad. En 1587 casos (90.6%) se confirmó la existencia de la vulnerabilidad, y en 1094 (62.4%) se mantuvo un nivel de peligro alto o crítico. Con los actuales índices de falsos positivos, se estima que de las 6202 vulnerabilidades peligrosas reportadas por el modelo de IA, aproximadamente 3900 (62.4%) mantendrán el alto nivel de peligro asignado por el modelo, sin contar las vulnerabilidades peligrosas encontradas por separado durante la revisión por 50 participantes del proyecto Glasswing.
La información sobre 467 vulnerabilidades verificadas ha sido transmitida a los responsables de los proyectos de código abierto por representantes de las empresas que realizaron las revisiones. A solicitud específica, los empleados de Anthropic han transmitido directamente a los responsables información sobre 1129 problemas no verificados. En total, los responsables de 281 proyectos de código abierto recibieron información sobre 1596 problemas y confirmaron la existencia de 1451 vulnerabilidades. Sin embargo, en las bases de código solo se han corregido 97 problemas y se han publicado 88 informes públicos sobre vulnerabilidades.
Además, se informa que 50 participantes del proyecto Glasswing, que tuvieron acceso anticipado al modelo Mythos, han identificado más de 10,000 vulnerabilidades peligrosas en sus bases de código. Por ejemplo, la empresa Cloudflare encontró más de 2000 errores con Mythos, de los cuales 400 fueron marcados como vulnerabilidades de alto y crítico nivel de peligro. El nivel de falsos positivos, según Cloudflare, fue más bajo que el registrado en pruebas realizadas por humanos. La empresa Mozilla, al revisar el código de Firefox 150, encontró 271 vulnerabilidades con la ayuda de Mythos, lo que representa diez veces más que las encontradas al revisar Firefox 148 con el modelo Claude Opus 4.6.
Como ejemplo de un problema crítico ya corregido se menciona
vulnerabilidad (CVE-2026-5194) en la biblioteca criptográfica wolfSSL. Mythos pudo preparar un exploit que permite a un atacante generar un certificado ECDSA falso para sitios web y correos electrónicos, servidores, que al ser verificado por la biblioteca wolfSSL se procesó como válido. El problema fue causado por la falta de verificación del tamaño del hash y del OID en el código, lo que permitía especificar en el certificado un hash de tamaño inferior al permitido.
Fuente: opennet.ru
