شرکت Anthropic's Project Glasswing حداقل 129000 آسیبپذیری نرمافزاری را بین آوریل تا ژوئیه 2026 تأیید کرده است که بیش از 33000 مورد از آنها دارای درجهبندی بحرانی یا شدید هستند، این شرکت روز سهشنبه در کنار گسترش برنامههای دسترسی امنیتی خود فاش کرد. اما تجزیه و تحلیل مستقل از یافته ها داستان شگفت انگیزی را بیان می کند: تقریباً هیچ یک از نقص های کشف شده توسط هوش مصنوعی در حملات دنیای واقعی نشان داده نشده است.
مقیاس کشف مبتنی بر هوش مصنوعی For more context on this story, see our ongoing latest AI developments.
مجموع آسیبپذیریها از حسابداری خود Anthropic در پروژه Glasswing میآید، ابتکاری که در ماه آوریل برای اعمال مدلهای مرزی کلود خود برای سختسازی نرمافزارهای حیاتی راهاندازی کرد. علاوه بر 129000 آسیبپذیری تأیید شده توسط شرکای Glasswing، این شرکت گفت که تلاش برای اسکن منبع باز، 5500 آسیبپذیری تأیید شده دیگر را بین آوریل تا اکتبر 2026 کشف کرد.
آنتروپیک هشدار داد که ارقام شدت احتمالاً کاهش قابل توجهی دارند. بیش از 33000 رتبهبندی بحرانی و با شدت بالا بر اساس دادههای نظرسنجی از زیرمجموعهای از شرکای Glasswing است و شرکت تخمین میزند که تأثیر واقعی میتواند حداقل پنج برابر بیشتر باشد.
برای زمینه، پایگاه داده ملی آسیب پذیری ایالات متحده در سال های اخیر تقریباً 28000 تا 40000 CVE جدید را سالانه در کل اکوسیستم نرم افزاری جهانی ثبت کرده است. یک برنامه مبتنی بر هوش مصنوعی که بیش از 129000 مشکل تأیید شده را در مدت تقریباً سه ماه نشان میدهد، نشان میدهد که چگونه مدلهایی مانند Claude Opus 5.5 و Claude Mythos 5.1 اقتصاد تحقیقات امنیتی را تغییر میدهند.
شکاف بهره برداری
یافته های تحریک آمیزتر از خارج از آنتروپیک می آید. در تحلیلی که در اواخر سپتامبر منتشر شد، پاتریک گاریتی، محقق VulnCheck، 300 آسیبپذیری مربوط به Anthropic یا Project Glasswing را بررسی کرد و دریافت که تنها 2 - تقریبا 0.67 درصد - در طبیعت مورد سوء استفاده قرار گرفتهاند.
توزیع شدت این 300 آسیب پذیری به 39 مورد بحرانی، 141 آسیب پذیری بالا، 81 آسیب پذیری متوسط و 18 آسیب پذیری ضعیف تقسیم می شود. با این حال، دو موردی که مورد استثمار فعال قرار گرفتند، کلاسیک های بی زرق و برق بودند:
- CVE-2026-26980، یک نقص تزریق SQL در Ghost CMS، پلتفرم انتشار متن باز محبوب.
- CVE-2026-61500، یک نقص جعل جلسه در Rejetto HTTP File Server، یک ابزار به اشتراک گذاری فایل به طور گسترده مستقر شده است.
هر دو نوع آسیبپذیری برنامههای وب طولانی هستند که اسکنرهای انبوه و مهاجمان فرصتطلب دههها به دنبال آنها هستند. هیچ کدام از این دو مورد نیازی به قابلیت مدل مرزی برای تسلیح سازی ندارند - این دقیقاً همان نکته ای است که داده ها به آن اشاره می کنند. هوش مصنوعی با حجم عظیمی از نقصها مواجه است که مهاجمان هرگز به خود زحمت نمیدهند به دنبال آن بگردند، و نقصهایی که در عمل مورد بهرهبرداری قرار میگیرند هنوز تحت سلطه الگوهای حمله به خوبی فرسوده علیه نرمافزارهای در معرض اینترنت قرار دارند.
چرا شکاف مهم است
شکاف بهره برداری هر دو راه را برای مدافعان کاهش می دهد. از یک طرف، این نشان میدهد که کشف مبتنی بر هوش مصنوعی پیش از پذیرش مهاجم است: مدافعانی که مشکلات کشفشده با هوش مصنوعی را اصلاح میکنند، آسیبپذیریهایی را برطرف میکنند که در غیر این صورت ممکن است برای سالها کشف نشده باشند. از سوی دیگر، هشدار می دهد که گلوگاه در امنیت در حال تغییر است. وقتی کشف تقریباً رایگان می شود، تریاژ، توزیع پچ و تأیید به منابع کمیاب تبدیل می شوند.
همانطور که هکر نیوز یافتههای VulnCheck را در پوشش سهشنبه افشاگری خود خلاصه کرد: «هر نقص امنیتی که هوش مصنوعی کشف میکند لزوماً توسط عوامل تهدید قابل استفاده نیست یا میتواند تأثیرات مهمی ایجاد کند».
همچنین یک پرچم احتیاط به سمت اصلاح معادله متصل است. تحقیقات 1Password و Veracode نشان داده است که وصلههای آسیبپذیری ایجاد شده توسط هوش مصنوعی میتوانند خود نقصهای جدیدی را ایجاد کنند، به این معنی که صنعت نمیتواند به سادگی مدلها را در یک صف CVE قرار دهد و مشکل را حل شده در نظر بگیرد. تأیید انسانی در هر مرحله ضروری است.
پذیرش اکوسیستم
Glasswing توجه زیادی را فراتر از پایگاه مشتریان آنتروپیک به خود جلب کرده است. Cloudflare، یکی از شرکای این برنامه، گزارش خود را از کار با این ابتکار در ماه مه منتشر کرد و توصیف کرد که چه مدلهایی در زیرساختهایی که اجرا میکند، ظاهر شدهاند. مفسران امنیتی از جمله بروس اشنایر، رمزنگار، بهروزرسانیهای این برنامه را ردیابی کردهاند و اعلام اولیه یکی از بزرگترین بحثهای هکر نیوز در بهار را به همراه داشت.
رقم بهره برداری 0.67 درصدی خود در اقتصاد آسیب پذیری قابل توجه است. تحلیلهای تاریخی بهرهبرداری CVE به طور مداوم نشان میدهد که تنها بخش کوچکی از آسیبپذیریهای فاش شده در حملات مشاهدهشده مورد استفاده قرار میگیرند – اما حجم عظیمی که Glasswing اضافه میکند به این معنی است که حتی یک بخش کوچک سوءاستفادهشده نشاندهنده حوادث واقعی است، و هر نقص اصلاحنشده در نرمافزاری که با اینترنت مواجه میشود، یک بلیط فرصتطلبانه برای حمله به قرعهکشی است.
از برنامه تحقیقاتی تا واقعیت عملیاتی
Project Glasswing در آوریل 2026 با هدف ایمن سازی نرم افزارهای حیاتی برای دوران هوش مصنوعی آغاز شد و به روز رسانی های اولیه آن پیشرفت سریعی را در یافتن مشکلات ایمنی حافظه و نقص های برنامه های وب گزارش کردند. این برنامه اکنون در مرکز استراتژی امنیتی گستردهتر Anthropic، در کنار برنامه تأیید سایبری جدید بازسازی شده قرار دارد که به تیمهای امنیتی بررسیشده امکان دسترسی سطحی به مدلهایی با کمترین پادمان را میدهد.
افشای Anthropic مبنی بر اینکه تأثیر گزارش شده توسط شریک "احتمالاً کم شمار است" همچنین به تاخیر گزارشگری ذاتی در افشای آسیب پذیری هماهنگ اشاره دارد. احتمالاً بسیاری از 129000 یافته هنوز در چرخههای وصله فروشنده در حال حرکت هستند - فرآیندی که به طور سنتی ماهها طول میکشد و در مقیاسی که Glasswing تولید میکند، ممکن است زیرساختهای افشا را تحت فشار قرار دهد.
برای تیمهای امنیتی که تصمیم میگیرند کجا تلاشهای کمیاب وصلهسازی را خرج کنند، بهرهبرداری همچنان بر تعداد کمی از کلاسهای باگ که بهراحتی با استفاده از اینترنت مواجه میشوند متمرکز میشود – تزریق SQL و نقصهای رسیدگی به جلسه در میان آنها – در حالی که دنباله طولانی مشکلات یافتشده با هوش مصنوعی در صف منتظر میماند.
برای نگهبانان نرمافزار، پیام صریح است: دورانی که در آن نقصهای مبهم میتوانستند با خیال راحت مبهم باقی بمانند، به پایان رسیده است. برای تیمهای امنیتی که تصمیم میگیرند کجا تلاشهای کمیاب وصلهای را خرج کنند، دادههای VulnCheck یک راهنمای غیرمنطقی ارائه میدهد – انحراف آسیبپذیری کشفشده توسط هوش مصنوعی بسیار زیاد است، اما بهرهبرداری همچنان بر تعداد کمی از کلاسهای باگ در اینترنت متمرکز است که به راحتی مسلح میشوند.
اعداد شش ماهه اول Glasswing یک چیز را روشن می کند: هوش مصنوعی نه تنها به مسابقه کشف آسیب پذیری ملحق شده است، بلکه مقیاسی را که مسابقه بر اساس آن اندازه گیری شد شکسته است. آنچه باید دید این است که آیا اصلاح، افشا و بهرهبرداری میتواند با اکتشافات همگام شود یا اینکه فهرست کارهای صنعت به سادگی سریعتر از هر کسی که بتواند از طریق آن کار کند رشد میکند.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →