Die Project Glasswing-Initiative von Anthropic hat zwischen April und Juli 2026 mindestens 129.000 Software-Schwachstellen überprüft, von denen mehr als 33.000 als kritisch oder hochschwer eingestuft wurden, gab das Unternehmen am Dienstag bekannt und erweiterte seine Sicherheitszugriffsprogramme. Eine unabhängige Analyse der Ergebnisse zeigt jedoch eine überraschende Geschichte: Fast keiner der von der KI entdeckten Schwachstellen ist bei Angriffen in der realen Welt aufgetaucht.
Das Ausmaß der KI-gesteuerten Entdeckung Weitere Informationen zu dieser Geschichte finden Sie in unserer KI-Nachrichten.
Die Gesamtzahl der Schwachstellen stammt aus Anthropics eigener Bilanz des Project Glasswing, der Initiative, die das Unternehmen im April gestartet hat, um seine Frontier-Claude-Modelle zur Absicherung kritischer Software anzuwenden. Zusätzlich zu den 129.000 verifizierten Schwachstellen, die von Glasswing-Partnern gefunden wurden, gab das Unternehmen an, dass ein Open-Source-Scanvorgang zwischen April und Oktober 2026 weitere 5.500 verifizierte Schwachstellen aufgedeckt habe.
Anthropic warnte davor, dass die Zahlen zum Schweregrad wahrscheinlich deutlich zu niedrig angesetzt seien. Die über 33.000 kritischen und hohen Schweregradbewertungen basieren auf Umfragedaten nur einer Untergruppe von Glasswing-Partnern, und das Unternehmen schätzt, dass die tatsächlichen Auswirkungen mindestens fünfmal höher sein könnten.
Zum Vergleich: Die US-amerikanische National Vulnerability Database hat in den letzten Jahren jährlich etwa 28.000 bis 40.000 neue CVEs im gesamten globalen Software-Ökosystem protokolliert. Ein einziges KI-gesteuertes Programm, das in etwa drei Monaten mehr als 129.000 verifizierte Probleme aufdeckt, zeigt, wie dramatisch Modelle wie Claude Opus 5.5 und Claude Mythos 5.1 die Ökonomie der Sicherheitsforschung verändern.
Die Ausbeutungslücke
Der provokantere Befund kommt von außerhalb von Anthropic. In einer Ende September veröffentlichten Analyse untersuchte der VulnCheck-Forscher Patrick Garrity 300 Schwachstellen, die Anthropic oder Project Glasswing zugeschrieben werden, und stellte fest, dass nur 2 – etwa 0,67 Prozent – in freier Wildbahn ausgenutzt wurden.
Die Schweregradverteilung dieser 300 Schwachstellen unterteilt sich in 39 kritisch, 141 hoch, 81 mittel und 18 niedrig. Doch die beiden, die aktive Ausbeutung hervorriefen, waren unrühmliche Klassiker:
– CVE-2026-26980, ein SQL-Injection-Fehler in Ghost CMS, der beliebten Open-Source-Veröffentlichungsplattform.
– CVE-2026-61500, ein Sitzungsfälschungsfehler im Rejetto HTTP File Server, einem weit verbreiteten File-Sharing-Tool.
Beides sind die Arten von Long-Tail-Schwachstellen in Webanwendungen, die seit Jahrzehnten von Massenscannern und opportunistischen Angreifern gejagt werden. Für den Einsatz als Waffe war keine Grenzmodellfähigkeit erforderlich – genau das machen die Daten deutlich. KI deckt enorme Mengen an Schwachstellen auf, nach denen Angreifer nie gesucht haben, und die Schwachstellen, die in der Praxis ausgenutzt werden, werden immer noch von altbewährten Angriffsmustern gegen im Internet verfügbare Software dominiert.
Warum die Lücke wichtig ist
Die Ausnutzungslücke betrifft beide Seiten der Verteidiger. Einerseits deutet dies darauf hin, dass die KI-gesteuerte Erkennung der Akzeptanz durch Angreifer voraus ist: Verteidiger, die KI-gefundene Probleme beheben, beheben Schwachstellen, die andernfalls möglicherweise jahrelang unentdeckt lauerten. Andererseits wird gewarnt, dass sich der Sicherheitsengpass verschiebt. Wenn die Entdeckung nahezu kostenlos wird, werden Triage, Patch-Verteilung und Überprüfung zu knappen Ressourcen.
„Nicht jede Sicherheitslücke, die die KI aufdeckt, ist unbedingt von Bedrohungsakteuren ausnutzbar oder kann erhebliche Auswirkungen haben“, fasste The Hacker News die VulnCheck-Ergebnisse in seiner Berichterstattung über die Offenlegung am Dienstag zusammen.
Es gibt auch einen Warnhinweis zur Sanierungsseite der Gleichung. Untersuchungen von 1Password und Veracode haben gezeigt, dass KI-generierte Schwachstellen-Patches selbst neue Schwachstellen einführen können, was bedeutet, dass die Branche Modelle nicht einfach auf eine CVE-Warteschlange verweisen und das Problem als gelöst betrachten kann. Die menschliche Überprüfung bleibt bei jedem Schritt unerlässlich.
Ökosystemrezeption
Glasswing hat weit über den Kundenstamm von Anthropic hinaus Aufmerksamkeit erregt. Cloudflare, einer der Partner des Programms, veröffentlichte im Mai einen eigenen Bericht über die Zusammenarbeit mit der Initiative und beschrieb, welche Modelle in der von ihr betriebenen Infrastruktur zum Vorschein kamen. Sicherheitskommentatoren, darunter der Kryptograph Bruce Schneier, haben die Aktualisierungen des Programms verfolgt, und die erste Ankündigung löste eine der größten Hacker-News-Diskussionen des Frühlings aus.
Der Ausbeutungswert von 0,67 Prozent ist in der Vulnerabilitätsökonomie bereits bemerkenswert. Historische Analysen der CVE-Ausnutzung zeigen durchweg, dass nur ein kleiner Bruchteil der offengelegten Schwachstellen jemals bei beobachteten Angriffen ausgenutzt wird – aber die schiere Menge, die Glasswing hinzufügt, bedeutet, dass selbst ein winziger ausgenutzter Bruchteil echte Vorfälle darstellt und jede ungepatchte Schwachstelle in internetbasierter Software ein Lottoschein für opportunistische Angreifer ist.
Vom Forschungsprogramm zur betrieblichen Realität
Das Projekt Glasswing startete im April 2026 mit dem Ziel, kritische Software für das KI-Zeitalter zu sichern, und seine ersten Updates berichteten über schnelle Fortschritte bei der Suche nach Speichersicherheitsproblemen und Webanwendungsfehlern. Das Programm steht nun im Mittelpunkt der umfassenderen Sicherheitsstrategie von Anthropic, zusammen mit dem neu strukturierten Cyber-Verifizierungsprogramm, das geprüften Sicherheitsteams abgestuften Zugriff auf Modelle mit reduzierten Sicherheitsmaßnahmen bietet.
Die Offenlegung von Anthropic, dass es sich bei den von Partnern gemeldeten Auswirkungen „wahrscheinlich um eine Unterzählung“ handelt, deutet auch auf die Meldeverzögerung hin, die mit der koordinierten Offenlegung von Schwachstellen einhergeht. Viele der 129.000 Ergebnisse durchlaufen vermutlich immer noch die Patch-Zyklen der Anbieter – ein Prozess, der traditionell Monate dauert und in dem Umfang, den Glasswing produziert, die Offenlegungsinfrastruktur selbst belasten kann.
Für Sicherheitsteams, die darüber entscheiden, wo sie den knappen Patch-Aufwand aufwenden sollen, konzentriert sich die Ausnutzung immer noch auf eine kleine Anzahl internetbezogener, leicht zu instrumentalisierender Fehlerklassen – darunter SQL-Injection- und Session-Handling-Fehler –, während der lange Schwanz der von der KI gefundenen Probleme in der Warteschlange wartet.
Für Software-Betreuer ist die Botschaft eindeutig: Die Ära, in der unklare Fehler sicher im Dunkeln bleiben konnten, geht zu Ende. Für Sicherheitsteams, die entscheiden, wo sie den knappen Patch-Aufwand investieren sollen, bieten die VulnCheck-Daten einen kontraintuitiven Leitfaden – der Rückstand an KI-gefundenen Schwachstellen ist enorm, aber die Ausnutzung konzentriert sich immer noch auf eine kleine Anzahl internetbasierter, leicht zu bewaffnender Fehlerklassen.
Die Zahlen aus den ersten sechs Monaten von Glasswing machen eines deutlich: KI hat sich nicht nur dem Wettlauf um die Entdeckung von Schwachstellen angeschlossen, sie hat auch die Maßstäbe, an denen der Wettlauf gemessen wurde, durchbrochen. Es bleibt abzuwarten, ob Patching, Offenlegung und Ausnutzung mit der Entdeckung mithalten können – oder ob die To-Do-Liste der Branche einfach schneller wächst, als irgendjemand sie abarbeiten kann.
---
Bleib vorne bei KIDie neuesten KI-Nachrichten, Analysen und Durchbrüche – alles an einem Ort.
Mehr KI-Nachrichten lesen →