Model AI Mythos zidentyfikowała 23 tysiące luk w otwartym oprogramowaniu

Firma Anthropic podsumowała pierwsze wyniki testów wstępnej wersji modelu AI Mythos, w którym znacznie rozszerzono możliwości wyszukiwania błędów, wykrywania podatności oraz pisania gotowych exploitów. Przy pomocy modelu AI Mythos, firma Anthropic przeprowadziła skanowanie ponad tysiąca ważnych otwartych projektów, w trakcie którego wykryto 23019 podatności. 6202 z nich otrzymało wysoki lub krytyczny poziom zagrożenia.

1752 z 6202 podatności, zaklasyfikowanych przez model AI Mythos jako niebezpieczne, zostały sprawdzone przez niezależne firmy specjalizujące się w bezpieczeństwie komputerowym. W 1587 przypadkach (90.6%) potwierdzono istnienie podatności, a w 1094 (62.4%) zachował się wysoki lub krytyczny poziom zagrożenia. Przy obecnych wskaźnikach fałszywych alarmów szacuje się, że z 6202 zgłoszonych przez model AI niebezpiecznych podatności około 3900 (62.4%) zachowa wybrany przez model wysoki poziom zagrożenia, nie licząc niebezpiecznych podatności wykrytych osobno w wyniku kontroli 50 uczestników projektu Glasswing.

Informacje o 467 zweryfikowanych podatnościach zostały przekazane osobom odpowiedzialnym za otwarte projekty przez przedstawicieli firm przeprowadzających recenzje. Na indywidualne prośby pracownicy Anthropic bezpośrednio przekazali osobom odpowiedzialnym dane o 1129 niezweryfikowanych problemach. W sumie osoby odpowiedzialne za 281 otwartych projektów otrzymały informacje na temat 1596 problemów i potwierdziły istnienie 1451 podatności. Przy tym w kodzie bazowym naprawiono dotychczas tylko 97 problemów i wydano 88 publicznych raportów o podatnościach.

Ponadto, donosi się, że 50 uczestników projektu Glasswing, którym udostępniono wczesny dostęp do modelu Mythos, wykryło w swoich kodach bazowych ponad 10 tysięcy niebezpiecznych podatności. Na przykład firma Cloudflare znalazła za pomocą Mythos ponad 2000 błędów, z których 400 oznaczono jako podatności o wysokim i krytycznym poziomie zagrożenia. Poziom fałszywych alarmów według Cloudflare był niższy niż podczas testów przeprowadzanych przez ludzi. Firma Mozilla, sprawdzając kod Firefox 150, wykryła za pomocą Mythos 271 podatność, co jest dziesięć razy większą liczbą niż w przypadku sprawdzania Firefox 148 modelem Claude Opus 4.6.

Jako przykład już naprawionego krytycznego problemu podano
Wrażliwość (CVE-2026-5194) w bibliotece kryptograficznej wolfSSL. Mythos opracował exploit, który umożliwia atakującemu stworzenie fałszywego certyfikatu ECDSA dla stron internetowych i maili serwerów, który przy weryfikacji w bibliotece wolfSSL był traktowany jako poprawny. Problem był spowodowany brakiem w kodzie weryfikacji rozmiaru hasha i OID, co pozwalało na podanie w certyfikacie hasha o rozmiarze mniejszym niż dopuszczalny.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster