Η πρωτοβουλία Project Glasswing της Anthropic έχει επαληθεύσει τουλάχιστον 129.000 ευπάθειες λογισμικού από τον Απρίλιο έως τον Ιούλιο του 2026, με περισσότερες από 33.000 από αυτές να χαρακτηρίζονται ως κρίσιμες ή υψηλής σοβαρότητας, αποκάλυψε η εταιρεία την Τρίτη παράλληλα με την επέκταση των προγραμμάτων πρόσβασης ασφαλείας της. Αλλά η ανεξάρτητη ανάλυση των ευρημάτων λέει μια εκπληκτική ιστορία: σχεδόν κανένα από τα ελαττώματα που ανακαλύφθηκαν από την τεχνητή νοημοσύνη δεν έχει εμφανιστεί σε επιθέσεις στον πραγματικό κόσμο.
Η κλίμακα της τεχνητής νοημοσύνης με γνώμονα την ανακάλυψη For more context on this story, see our ongoing AI news.
Τα σύνολα ευπάθειας προέρχονται από τη λογιστική της Anthropic για το Project Glasswing, την πρωτοβουλία που ξεκίνησε τον Απρίλιο για να εφαρμόσει τα προηγούμενα μοντέλα Claude στη σκλήρυνση κρίσιμου λογισμικού. Εκτός από τα 129.000 επαληθευμένα τρωτά σημεία που εντοπίστηκαν από τους συνεργάτες της Glasswing, η εταιρεία είπε ότι μια προσπάθεια σάρωσης ανοιχτού κώδικα αποκάλυψε άλλα 5.500 επαληθευμένα τρωτά σημεία μεταξύ Απριλίου και Οκτωβρίου 2026.
Ο Anthropic προειδοποίησε ότι τα στοιχεία σοβαρότητας είναι πιθανότατα σημαντική υπομέτρηση. Οι 33.000 και πλέον αξιολογήσεις κρίσιμων και υψηλής σοβαρότητας βασίζονται σε δεδομένα έρευνας από ένα μόνο υποσύνολο συνεργατών της Glasswing και η εταιρεία εκτιμά ότι ο πραγματικός αντίκτυπος θα μπορούσε να είναι τουλάχιστον πέντε φορές υψηλότερος.
Για το πλαίσιο, η Εθνική βάση δεδομένων ευπάθειας των ΗΠΑ έχει καταγράψει τα τελευταία χρόνια περίπου 28.000 έως 40.000 νέα CVE ετησίως σε ολόκληρο το παγκόσμιο οικοσύστημα λογισμικού. Ένα ενιαίο πρόγραμμα που βασίζεται στην τεχνητή νοημοσύνη που επιδεικνύει περισσότερα από 129.000 επαληθευμένα ζητήματα σε περίπου τρεις μήνες σηματοδοτεί πόσο δραματικά μοντέλα όπως το Claude Opus 5.5 και το Claude Mythos 5.1 αλλάζουν τα οικονομικά της έρευνας για την ασφάλεια.
Το κενό εκμετάλλευσης
Το πιο προκλητικό εύρημα έρχεται έξω από το Anthropic. Σε μια ανάλυση που δημοσιεύθηκε στα τέλη Σεπτεμβρίου, ο ερευνητής του VulnCheck, Patrick Garrity, εξέτασε 300 ευπάθειες που πιστώθηκαν στο Anthropic ή στο Project Glasswing και διαπίστωσε ότι μόνο 2 - περίπου 0,67 τοις εκατό - είχαν γίνει αντικείμενο εκμετάλλευσης στη φύση.
Η κατανομή σοβαρότητας αυτών των 300 ευπαθειών αναλύεται σε 39 κρίσιμα, 141 υψηλή, 81 μέτρια και 18 χαμηλή. Ωστόσο, τα δύο που προκάλεσαν την ενεργό εκμετάλλευση ήταν απίθανοι κλασικοί:
- CVE-2026-26980, ένα ελάττωμα ένεσης SQL στο Ghost CMS, τη δημοφιλή πλατφόρμα δημοσίευσης ανοιχτού κώδικα.
- CVE-2026-61500, ένα ελάττωμα πλαστογραφίας περιόδου λειτουργίας στον διακομιστή αρχείων Rejetto HTTP, ένα ευρέως διαδεδομένο εργαλείο κοινής χρήσης αρχείων.
Και τα δύο είναι τα είδη ευπάθειας εφαρμογών ιστού που έχουν κυνηγήσει εδώ και δεκαετίες οι μαζικοί σαρωτές και οι καιροσκοπικοί εισβολείς. Κανένα από τα δύο δεν απαιτούσε τη δυνατότητα οπλισμού - αυτό ακριβώς είναι το σημείο που κάνουν τα δεδομένα. Η τεχνητή νοημοσύνη εμφανίζει τεράστιους όγκους ελαττωμάτων που οι επιτιθέμενοι δεν μπήκαν ποτέ στον κόπο να ψάξουν και τα ελαττώματα που εκμεταλλεύονται στην πράξη εξακολουθούν να κυριαρχούνται από φορεμένα μοτίβα επιθέσεων σε λογισμικό που εκτίθεται στο διαδίκτυο.
Γιατί το χάσμα έχει σημασία
Το χάσμα εκμετάλλευσης κόβει αμφίδρομα για τους αμυντικούς. Από τη μια πλευρά, υποδηλώνει ότι η ανακάλυψη με γνώμονα την τεχνητή νοημοσύνη τρέχει πριν από την υιοθέτηση του επιτιθέμενου: οι υπερασπιστές που επιδιορθώνουν τα προβλήματα που εντοπίστηκαν με την τεχνητή νοημοσύνη διορθώνουν ευπάθειες που διαφορετικά θα μπορούσαν να έμειναν ανεξερεύνητες για χρόνια. Από την άλλη πλευρά, προειδοποιεί ότι το σημείο συμφόρησης στην ασφάλεια μετατοπίζεται. Όταν η ανακάλυψη γίνεται σχεδόν δωρεάν, η διαλογή, η διανομή ενημερώσεων κώδικα και η επαλήθευση γίνονται οι σπάνιοι πόροι.
«Δεν είναι απαραίτητα κάθε ελάττωμα ασφαλείας που αποκαλύπτει η τεχνητή νοημοσύνη εκμεταλλεύσιμο από παράγοντες απειλών ή ικανό να προκαλέσει σημαντικές επιπτώσεις», όπως συνόψισε το The Hacker News τα ευρήματα του VulnCheck στην κάλυψη της αποκάλυψης την Τρίτη.
Υπάρχει επίσης μια σημαία προσοχής συνδεδεμένη στην πλευρά αποκατάστασης της εξίσωσης. Έρευνα από το 1Password και το Veracode έχει δείξει ότι οι ενημερώσεις κώδικα ευπάθειας που δημιουργούνται από την τεχνητή νοημοσύνη μπορούν οι ίδιες να εισάγουν νέα ελαττώματα, πράγμα που σημαίνει ότι η βιομηχανία δεν μπορεί απλώς να υποδεικνύει μοντέλα σε μια ουρά CVE και να θεωρεί το πρόβλημα λυμένο. Η ανθρώπινη επαλήθευση παραμένει απαραίτητη σε κάθε βήμα.
Υποδοχή οικοσυστήματος
Το Glasswing έχει προσελκύσει την προσοχή πολύ πέρα από την πελατειακή βάση της Anthropic. Το Cloudflare, ένας από τους εταίρους του προγράμματος, δημοσίευσε τον δικό του λογαριασμό για τη συνεργασία με την πρωτοβουλία τον Μάιο, περιγράφοντας τι εμφανίστηκαν τα μοντέλα σε όλες τις υποδομές που λειτουργεί. Σχολιαστές ασφαλείας, συμπεριλαμβανομένου του κρυπτογράφου Bruce Schneier, παρακολούθησαν τις ενημερώσεις του προγράμματος και η αρχική ανακοίνωση αποτέλεσε μια από τις μεγαλύτερες συζητήσεις Hacker News της άνοιξης.
Το ποσοστό εκμετάλλευσης 0,67 τοις εκατό είναι από μόνο του αξιοσημείωτο στην οικονομία της ευπάθειας. Οι ιστορικές αναλύσεις της εκμετάλλευσης του CVE δείχνουν σταθερά ότι μόνο ένα μικρό κλάσμα αποκαλυπτόμενων τρωτών σημείων αξιοποιείται ποτέ σε παρατηρούμενες επιθέσεις — αλλά ο τεράστιος όγκος που προσθέτει το Glasswing σημαίνει ότι ακόμη και ένα μικροσκοπικό κλάσμα που εκμεταλλεύεται αντιπροσωπεύει πραγματικά περιστατικά και κάθε μη επιδιορθωμένο ελάττωμα στο λογισμικό που αντιμετωπίζουν το Διαδίκτυο είναι ένα ευκαιριακό εισιτήριο λοταρίας.
Από το ερευνητικό πρόγραμμα στην επιχειρησιακή πραγματικότητα
Το Project Glasswing ξεκίνησε τον Απρίλιο του 2026 με στόχο την εξασφάλιση κρίσιμου λογισμικού για την εποχή της τεχνητής νοημοσύνης και οι αρχικές του ενημερώσεις ανέφεραν ταχεία πρόοδο στην εύρεση ζητημάτων ασφάλειας μνήμης και ελαττωμάτων εφαρμογών ιστού. Το πρόγραμμα βρίσκεται πλέον στο επίκεντρο της ευρύτερης στρατηγικής ασφάλειας της Anthropic, παράλληλα με το πρόσφατα αναδιαρθρωμένο Πρόγραμμα Επαλήθευσης Κυβερνοχώρου που παρέχει στις ελεγμένες ομάδες ασφαλείας κλιμακωτή πρόσβαση σε μοντέλα με μειωμένες διασφαλίσεις.
Η αποκάλυψη της Anthropic ότι ο αντίκτυπος που αναφέρθηκε από τους συνεργάτες "είναι πιθανότατα υπομέτρηση" υποδηλώνει επίσης την καθυστέρηση αναφοράς που είναι εγγενής στη συντονισμένη αποκάλυψη ευπάθειας. Πολλά από τα 129.000 ευρήματα προφανώς εξακολουθούν να κινούνται μέσω κύκλων ενημέρωσης κώδικα προμηθευτών - μια διαδικασία που παραδοσιακά διαρκεί μήνες και, στην κλίμακα που παράγει η Glasswing, μπορεί να επιβαρύνει την ίδια την υποδομή αποκάλυψης.
Για τις ομάδες ασφαλείας που αποφασίζουν πού να ξοδέψουν τη σπάνια προσπάθεια επιδιόρθωσης, η εκμετάλλευση εξακολουθεί να επικεντρώνεται σε έναν μικρό αριθμό τάξεων σφαλμάτων που αντιμετωπίζουν εύκολα το Διαδίκτυο - ελαττώματα μεταξύ αυτών της ένεσης SQL και του χειρισμού συνεδρίας - ενώ η μεγάλη ουρά των προβλημάτων που εντοπίστηκαν με AI περιμένει στην ουρά.
Για τους συντηρητές λογισμικού, το μήνυμα είναι αμβλύ: η εποχή κατά την οποία τα σκοτεινά ελαττώματα θα μπορούσαν με ασφάλεια να παραμείνουν σκοτεινά τελειώνει. Για τις ομάδες ασφαλείας που αποφασίζουν πού να ξοδέψουν τη σπάνια προσπάθεια επιδιόρθωσης, τα δεδομένα VulnCheck προσφέρουν έναν αντιδιαισθητικό οδηγό — το ανεκτέλεστο εύρος ευπάθειας που βρέθηκε από την τεχνητή νοημοσύνη είναι τεράστιο, αλλά η εκμετάλλευση εξακολουθεί να επικεντρώνεται σε έναν μικρό αριθμό τάξεων σφαλμάτων που αντιμετωπίζουν εύκολα το διαδίκτυο.
Οι αριθμοί από τους πρώτους έξι μήνες του Glasswing κάνουν ένα πράγμα ξεκάθαρο: η τεχνητή νοημοσύνη όχι μόνο εντάχθηκε στον αγώνα ανακάλυψης ευπάθειας, αλλά έσπασε την κλίμακα στην οποία μετρήθηκε ο αγώνας. Αυτό που μένει να φανεί είναι αν η επιδιόρθωση, η αποκάλυψη και η εκμετάλλευση μπορούν να συμβαδίσουν με την ανακάλυψη - ή αν η λίστα υποχρεώσεων του κλάδου απλώς μεγαλώνει γρηγορότερα από ό,τι μπορεί να επεξεργαστεί ο καθένας.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →