Anthropic kuulutas vÀlja AI mudeli Claude Mythos, mis suudab luua töötavaid eksploite.

Anthropic esitas projekti Glasswing, mille raames antakse ligipÀÀs AI mudeli Claude Mythos beetaversioon, et tuvastada haavatavusi ja suurendada kriitilise tarkvara turvalisust. Projekti osaliste hulka kuuluvad Linux Foundation ja ettevÔtted nagu Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Microsoft, NVIDIA ja Palo Alto Networks. Osalema on kutsutud veel umbes 40 organisatsiooni.

Februaris vĂ€lja antud AI mudel Claude Opus 4.6 on saavutanud uue kvaliteeditaseme sellistes valdkondades nagu haavatavuste tuvastamine, vigade otsimine ja parandamine, muudatuste ĂŒlevaatamine ning koodi genereerimine. Katsete kĂ€igus selle AI mudeliga suudeti tuvastada rohkem kui 500 haavatavust avatud projektides ning genereerida C-kogumik, mis suudab kokku panna Linuxi tuuma. Samas pĂŒsis Claude Opus 4.6 töötlusvĂ”imekus töötavate eksploaitide loomisel madal.

JĂ€rgmisel pĂ”lvkonnal mudel «Claude Mythos» ĂŒletab Anthropic'i vĂ€itel Claude Opus 4.6 oluliselt töötavate eksploaitide kirjutamise osas. Mitme saja eksploaitide loomise proovimise korral, mis keskendusid JavaScripti mootori Firefox 147 haavatavustele, Ă”nnestus Claude Opus 4.6-l vaid kahel korral. Katsete kordamisel beetaversiooniga mudelist Mythos Ă”nnestus töötavaid eksploate luua 181 korda — töötavate eksploaitide loomise protsent kasvas peaaegu nullist 72,4%-ni.

Anthropic kuulutas vÀlja AI mudeli Claude Mythos, mis suudab luua töötavaid eksploite.

Lisaks on Claude Mythos oluliselt laiendanud vigade ja haavatavuste otsimise vĂ”imalusi, mis koos eksploaitide arendamise sobivusega tekitab uusi riske tööstusele — eksploate, mis on mĂ”eldud veel parandamata haavatavuste (0-pĂ€ev) jaoks, saab luua ka mitteprofessionaalid vaid mĂ”ne tunni jooksul. TĂ”detakse, et mudeli Mythos vĂ”imaluste tase haavatavuste otsimisel ja kasutamisel on saavutanud professionaalse kvaliteedi ning ei jÀÀ alla vaid kĂ”ige kogenumatele spetsialistidele.

Kuna piiramatu juurdepÀÀsu AI-mudelile, millel on sarnased vÔimalused, avamine nÔuab tööstuse ettevalmistamist, otsustati alguses avada juurdepÀÀs eelsalvestusele kitsale ekspertide ringile, et tegeleda kriitiliselt oluliste tarkvarade ja avatud tarkvara turvavahede leidmise ja kÔrvaldamisega. Algatuse rahastamiseks eraldati toetus tokenite maksmiseks summas 100 miljonit dollarit ning otsustati jagada 4 miljonit dollarit annetusteks organisatsioonidele, mis toetavad avatud projektide turvalisust.

CyberGym testkomplektis, mis hindab mudelite vÔimet tuvastada turvavead, nÀitas mudel Mythos taset 83,1%, samas kui Opus 4.6 - 66,6%. Koodikirjutamise kvaliteedi testides nÀitasid mudelid jÀrgmisi nÀitajaid:

TestMythosOpus 4.6 SWE-bench Pro 77,8% 53,4% Terminal-Bench 2.0 82,0% 65,4% SWE-bench Multimodal 59% 27,1% SWE-bench Multilingual 87,3% 77,8% SWE-bench Verified 93,9% 80,8%

Katses suutis ettevĂ”te Anthropic tehisintellektimudeli Mythos abil mĂ”ne nĂ€dala jooksul tuvastada mitu tuhat varasemalt teadmata (0-day) turvaviga, millest paljud on mĂ€rgitud kriitiliseks. Muuhulgas leiti 27 aastat unnoticed olnud turvaviga OpenBSD TCP-stekis, mis vĂ”imaldab sĂŒsteemi kaugjuhtimise kaudu sunniviisilist vĂ€ljalĂŒlitamist. Samuti leiti 16 aastat olemas olnud turvaviga FFmpeg projektist pĂ€rit H.264 koodeki rakenduses ning turvavead H.265 ja av1 koodekites, mis on haavatavad spetsiaalselt vormindatud sisu töötlemisel.

Linuxi tuumas avastati mitmeid turvavigu, mis vÔimaldavad privileege mitteomaval kasutajal saada root-Ôigusi. Tuvastatud turvavigade ahelasse sidumine vÔimaldas luua eksploitid, mis aitavad saavutada root-Ôigusi, avades spetsiaalseid lehti veebibrauseris. Samuti loodi eksploit, mis vÔimaldas kÀitada koodi root-Ôigustes, saates spetsiaalselt vormindatud vÔrkpakkide NFS-serverisse FreeBSD koostisosast.

Ühes virtuaalsetes sĂŒsteemides, mis on kirjutatud keeles, mis pakub turvalisi mĂ€luhalduse vahendeid, avastati haavatavus, mis vĂ”ib potentsiaalselt lubada lĂ€bi kĂŒlalisĂŒsteemi manipuleerimiste kĂ€ivitada koodi hostis (nimetust ei tooda, kuna probleem pole veel lahendatud, kuid tundub, et haavatavus esineb unsafe-plokis Rusti koodis). Haavatavusi leiti kĂ”igis populaarsetes veebilehitsejates ja krĂŒptograafia raamatukogudes. Tuvastatud on haavatavused, mis viivad SQL-koodi sisestamiseni erinevates veebirakendustes.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster