Con l'aiuto del modello AI Mythos sono state individuate 23mila vulnerabilità nel software open source

La società Anthropic ha presentato i primi risultati dei test della versione preliminare del modello AI Mythos, in cui sono state notevolmente ampliate le capacità di ricerca di errori, identificazione di vulnerabilità e scrittura di exploit pronti. Con l'aiuto del modello AI Mythos, Anthropic ha eseguito la scansione di oltre mille importanti progetti open source, durante la quale sono state individuate 23019 vulnerabilità. A 6202 vulnerabilità è stato assegnato un livello di pericolo alto o critico.

1752 delle 6202 vulnerabilità classificate dal modello AI Mythos come pericolose sono state verificate da aziende indipendenti specializzate in sicurezza informatica. In 1587 casi (90,6%) è stata confermata la presenza della vulnerabilità, e in 1094 (62,4%) è rimasto un livello di pericolo alto o critico. Con gli attuali indicatori di falsi positivi, si stima che circa 3900 (62,4%) delle 6202 vulnerabilità pericolose segnalate dal modello AI manterranno il livello di pericolo alto scelto, escludendo le vulnerabilità pericolose trovate separatamente durante i controlli effettuati da 50 partecipanti al progetto Glasswing.

Le informazioni su 467 vulnerabilità verificate sono state trasmesse ai manutentori dei progetti open source dai rappresentanti delle aziende che hanno effettuato la revisione. Su richiesta specifiche, i dipendenti di Anthropic hanno comunicato direttamente ai manutentori informazioni su 1129 problemi non verificati. In totale, i manutentori di 281 progetti open source hanno ricevuto informazioni su 1596 problemi e hanno confermato la presenza di 1451 vulnerabilità. Tuttavia, nelle basi di codice sono stati corretti solo 97 problemi e sono stati resi disponibili 88 report pubblici sulle vulnerabilità.

Inoltre, si segnala che 50 partecipanti al progetto Glasswing, ai quali è stato fornito accesso anticipato al modello Mythos, hanno identificato oltre 10mila vulnerabilità pericolose nelle loro basi di codice. Ad esempio, la società Cloudflare ha trovato con l'aiuto di Mythos oltre 2000 errori, di cui 400 classificati come vulnerabilità ad alto e critico livello di pericolo. Il tasso di falsi positivi, secondo Cloudflare, è risultato inferiore rispetto ai test effettuati da esseri umani. La società Mozilla, durante il controllo del codice di Firefox 150, ha trovato con l'aiuto di Mythos 271 vulnerabilità, dieci volte superiore rispetto a quelle trovate durante il controllo di Firefox 148 da parte del modello Claude Opus 4.6.

Come esempio di un problema critico già risolto si cita
una vulnerabilità (CVE-2026-5194) nella libreria crittografica wolfSSL. Mythos è riuscito a preparare un exploit che consente all'attaccante di generare un certificato ECDSA falsificato per siti e email server, che veniva gestito come valido dalla libreria wolfSSL al momento della verifica. Il problema è stato causato dalla mancanza nel codice di controlli sulla dimensione dell'hash e dell'OID, il che consentiva di specificare un hash all'interno del certificato di dimensioni inferiori a quelle consentite.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster