شرکت Anthropic's Project Glasswing حداقل 129000 آسیب‌پذیری نرم‌افزاری را بین آوریل تا ژوئیه 2026 تأیید کرده است که بیش از 33000 مورد از آنها دارای درجه‌بندی بحرانی یا شدید هستند، این شرکت روز سه‌شنبه در کنار گسترش برنامه‌های دسترسی امنیتی خود فاش کرد. اما تجزیه و تحلیل مستقل از یافته ها داستان شگفت انگیزی را بیان می کند: تقریباً هیچ یک از نقص های کشف شده توسط هوش مصنوعی در حملات دنیای واقعی نشان داده نشده است.

مقیاس کشف مبتنی بر هوش مصنوعی For more context on this story, see our ongoing latest AI developments.

مجموع آسیب‌پذیری‌ها از حسابداری خود Anthropic در پروژه Glasswing می‌آید، ابتکاری که در ماه آوریل برای اعمال مدل‌های مرزی کلود خود برای سخت‌سازی نرم‌افزارهای حیاتی راه‌اندازی کرد. علاوه بر 129000 آسیب‌پذیری تأیید شده توسط شرکای Glasswing، این شرکت گفت که تلاش برای اسکن منبع باز، 5500 آسیب‌پذیری تأیید شده دیگر را بین آوریل تا اکتبر 2026 کشف کرد.

آنتروپیک هشدار داد که ارقام شدت احتمالاً کاهش قابل توجهی دارند. بیش از 33000 رتبه‌بندی بحرانی و با شدت بالا بر اساس داده‌های نظرسنجی از زیرمجموعه‌ای از شرکای Glasswing است و شرکت تخمین می‌زند که تأثیر واقعی می‌تواند حداقل پنج برابر بیشتر باشد.

برای زمینه، پایگاه داده ملی آسیب پذیری ایالات متحده در سال های اخیر تقریباً 28000 تا 40000 CVE جدید را سالانه در کل اکوسیستم نرم افزاری جهانی ثبت کرده است. یک برنامه مبتنی بر هوش مصنوعی که بیش از 129000 مشکل تأیید شده را در مدت تقریباً سه ماه نشان می‌دهد، نشان می‌دهد که چگونه مدل‌هایی مانند Claude Opus 5.5 و Claude Mythos 5.1 اقتصاد تحقیقات امنیتی را تغییر می‌دهند.

شکاف بهره برداری

یافته های تحریک آمیزتر از خارج از آنتروپیک می آید. در تحلیلی که در اواخر سپتامبر منتشر شد، پاتریک گاریتی، محقق VulnCheck، 300 آسیب‌پذیری مربوط به Anthropic یا Project Glasswing را بررسی کرد و دریافت که تنها 2 - تقریبا 0.67 درصد - در طبیعت مورد سوء استفاده قرار گرفته‌اند.

توزیع شدت این 300 آسیب پذیری به 39 مورد بحرانی، 141 آسیب پذیری بالا، 81 آسیب پذیری متوسط ​​و 18 آسیب پذیری ضعیف تقسیم می شود. با این حال، دو موردی که مورد استثمار فعال قرار گرفتند، کلاسیک های بی زرق و برق بودند:

  • CVE-2026-26980، یک نقص تزریق SQL در Ghost CMS، پلتفرم انتشار متن باز محبوب.
  • CVE-2026-61500، یک نقص جعل جلسه در Rejetto HTTP File Server، یک ابزار به اشتراک گذاری فایل به طور گسترده مستقر شده است.

هر دو نوع آسیب‌پذیری برنامه‌های وب طولانی هستند که اسکنرهای انبوه و مهاجمان فرصت‌طلب دهه‌ها به دنبال آن‌ها هستند. هیچ کدام از این دو مورد نیازی به قابلیت مدل مرزی برای تسلیح سازی ندارند - این دقیقاً همان نکته ای است که داده ها به آن اشاره می کنند. هوش مصنوعی با حجم عظیمی از نقص‌ها مواجه است که مهاجمان هرگز به خود زحمت نمی‌دهند به دنبال آن بگردند، و نقص‌هایی که در عمل مورد بهره‌برداری قرار می‌گیرند هنوز تحت سلطه الگوهای حمله به خوبی فرسوده علیه نرم‌افزارهای در معرض اینترنت قرار دارند.

چرا شکاف مهم است

شکاف بهره برداری هر دو راه را برای مدافعان کاهش می دهد. از یک طرف، این نشان می‌دهد که کشف مبتنی بر هوش مصنوعی پیش از پذیرش مهاجم است: مدافعانی که مشکلات کشف‌شده با هوش مصنوعی را اصلاح می‌کنند، آسیب‌پذیری‌هایی را برطرف می‌کنند که در غیر این صورت ممکن است برای سال‌ها کشف نشده باشند. از سوی دیگر، هشدار می دهد که گلوگاه در امنیت در حال تغییر است. وقتی کشف تقریباً رایگان می شود، تریاژ، توزیع پچ و تأیید به منابع کمیاب تبدیل می شوند.

همانطور که هکر نیوز یافته‌های VulnCheck را در پوشش سه‌شنبه افشاگری خود خلاصه کرد: «هر نقص امنیتی که هوش مصنوعی کشف می‌کند لزوماً توسط عوامل تهدید قابل استفاده نیست یا می‌تواند تأثیرات مهمی ایجاد کند».

همچنین یک پرچم احتیاط به سمت اصلاح معادله متصل است. تحقیقات 1Password و Veracode نشان داده است که وصله‌های آسیب‌پذیری ایجاد شده توسط هوش مصنوعی می‌توانند خود نقص‌های جدیدی را ایجاد کنند، به این معنی که صنعت نمی‌تواند به سادگی مدل‌ها را در یک صف CVE قرار دهد و مشکل را حل شده در نظر بگیرد. تأیید انسانی در هر مرحله ضروری است.

پذیرش اکوسیستم

Glasswing توجه زیادی را فراتر از پایگاه مشتریان آنتروپیک به خود جلب کرده است. Cloudflare، یکی از شرکای این برنامه، گزارش خود را از کار با این ابتکار در ماه مه منتشر کرد و توصیف کرد که چه مدل‌هایی در زیرساخت‌هایی که اجرا می‌کند، ظاهر شده‌اند. مفسران امنیتی از جمله بروس اشنایر، رمزنگار، به‌روزرسانی‌های این برنامه را ردیابی کرده‌اند و اعلام اولیه یکی از بزرگترین بحث‌های هکر نیوز در بهار را به همراه داشت.

رقم بهره برداری 0.67 درصدی خود در اقتصاد آسیب پذیری قابل توجه است. تحلیل‌های تاریخی بهره‌برداری CVE به طور مداوم نشان می‌دهد که تنها بخش کوچکی از آسیب‌پذیری‌های فاش شده در حملات مشاهده‌شده مورد استفاده قرار می‌گیرند – اما حجم عظیمی که Glasswing اضافه می‌کند به این معنی است که حتی یک بخش کوچک سوء‌استفاده‌شده نشان‌دهنده حوادث واقعی است، و هر نقص اصلاح‌نشده در نرم‌افزاری که با اینترنت مواجه می‌شود، یک بلیط فرصت‌طلبانه برای حمله به قرعه‌کشی است.

از برنامه تحقیقاتی تا واقعیت عملیاتی

Project Glasswing در آوریل 2026 با هدف ایمن سازی نرم افزارهای حیاتی برای دوران هوش مصنوعی آغاز شد و به روز رسانی های اولیه آن پیشرفت سریعی را در یافتن مشکلات ایمنی حافظه و نقص های برنامه های وب گزارش کردند. این برنامه اکنون در مرکز استراتژی امنیتی گسترده‌تر Anthropic، در کنار برنامه تأیید سایبری جدید بازسازی شده قرار دارد که به تیم‌های امنیتی بررسی‌شده امکان دسترسی سطحی به مدل‌هایی با کمترین پادمان را می‌دهد.

افشای Anthropic مبنی بر اینکه تأثیر گزارش شده توسط شریک "احتمالاً کم شمار است" همچنین به تاخیر گزارشگری ذاتی در افشای آسیب پذیری هماهنگ اشاره دارد. احتمالاً بسیاری از 129000 یافته هنوز در چرخه‌های وصله فروشنده در حال حرکت هستند - فرآیندی که به طور سنتی ماه‌ها طول می‌کشد و در مقیاسی که Glasswing تولید می‌کند، ممکن است زیرساخت‌های افشا را تحت فشار قرار دهد.

برای تیم‌های امنیتی که تصمیم می‌گیرند کجا تلاش‌های کمیاب وصله‌سازی را خرج کنند، بهره‌برداری همچنان بر تعداد کمی از کلاس‌های باگ که به‌راحتی با استفاده از اینترنت مواجه می‌شوند متمرکز می‌شود – تزریق SQL و نقص‌های رسیدگی به جلسه در میان آن‌ها – در حالی که دنباله طولانی مشکلات یافت‌شده با هوش مصنوعی در صف منتظر می‌ماند.

برای نگهبانان نرم‌افزار، پیام صریح است: دورانی که در آن نقص‌های مبهم می‌توانستند با خیال راحت مبهم باقی بمانند، به پایان رسیده است. برای تیم‌های امنیتی که تصمیم می‌گیرند کجا تلاش‌های کمیاب وصله‌ای را خرج کنند، داده‌های VulnCheck یک راهنمای غیرمنطقی ارائه می‌دهد – انحراف آسیب‌پذیری کشف‌شده توسط هوش مصنوعی بسیار زیاد است، اما بهره‌برداری همچنان بر تعداد کمی از کلاس‌های باگ در اینترنت متمرکز است که به راحتی مسلح می‌شوند.

اعداد شش ماهه اول Glasswing یک چیز را روشن می کند: هوش مصنوعی نه تنها به مسابقه کشف آسیب پذیری ملحق شده است، بلکه مقیاسی را که مسابقه بر اساس آن اندازه گیری شد شکسته است. آنچه باید دید این است که آیا اصلاح، افشا و بهره‌برداری می‌تواند با اکتشافات همگام شود یا اینکه فهرست کارهای صنعت به سادگی سریع‌تر از هر کسی که بتواند از طریق آن کار کند رشد می‌کند.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →