Inisiatif Project Glasswing Anthropic wis verifikasi paling ora 129,000 kerentanan piranti lunak antarane April lan Juli 2026, kanthi luwih saka 33,000 saka wong-wong mau menehi rating kritis utawa tingkat keruwetan dhuwur, perusahaan kasebut ngumumake Selasa bebarengan karo perluasan program akses keamanan. Nanging analisis independen saka temuan kasebut nyritakake crita sing nggumunake: meh ora ana cacat sing ditemokake AI sing katon ing serangan nyata.

Skala Penemuan Didorong AI For more context on this story, see our ongoing AI news.

Total kerentanan teka saka akuntansi Project Glasswing Anthropic dhewe, inisiatif sing diluncurake ing wulan April kanggo ngetrapake model Claude ing wates kanggo hardening piranti lunak kritis. Saliyane 129,000 kerentanan sing diverifikasi sing ditemokake dening mitra Glasswing, perusahaan kasebut ujar manawa upaya pemindaian sumber terbuka nemokake luwih saka 5,500 kerentanan sing diverifikasi antarane April lan Oktober 2026.

Anthropic ngati-ati manawa angka keruwetan kasebut bisa uga kurang penting. Rating 33.000-plus kritis lan tingkat keruwetan dhuwur adhedhasar data survey saka mung subset saka mitra Glasswing, lan perusahaan ngira impact sing bener bisa paling ora kaping lima luwih dhuwur.

Kanggo konteks, Database Kerentanan Nasional AS ing taun-taun pungkasan wis mlebu kira-kira 28,000 nganti 40,000 CVE anyar saben taun ing kabeh ekosistem piranti lunak global. Program sing didorong AI siji sing muncul luwih saka 129,000 masalah sing wis diverifikasi sajrone kira-kira telung wulan menehi tandha kepiye model kaya Claude Opus 5.5 lan Claude Mythos 5.1 ngganti ekonomi riset keamanan.

Kesenjangan Eksploitasi

Temuan sing luwih provokatif teka saka njaba Anthropic. Ing analisis sing diterbitake ing pungkasan September, peneliti VulnCheck Patrick Garrity nliti 300 kerentanan sing dikreditake menyang Anthropic utawa Project Glasswing lan nemokake mung 2 - kira-kira 0,67 persen - wis dieksploitasi ing alam bébas.

Distribusi keruwetan saka 300 kerentanan kasebut dadi 39 kritis, 141 dhuwur, 81 medium lan 18 kurang. Nanging loro sing narik eksploitasi aktif yaiku klasik sing ora nyenengake:

  • CVE-2026-26980, cacat injeksi SQL ing Ghost CMS, platform penerbitan sumber terbuka sing populer.
  • CVE-2026-61500, cacat pemalsuan sesi ing Rejetto HTTP File Server, alat enggo bareng file sing akeh disebarake.

Loro-lorone minangka jinis kerentanan aplikasi web buntut panjang sing diburu pemindai massal lan penyerang oportunistik nganti pirang-pirang dekade. Sanadyan ora mbutuhake kemampuan model perbatasan kanggo nggawe senjata - sing persis kaya data kasebut. AI ngalami akeh cacat sing ora nate digoleki para panyerang, lan cacat sing dieksploitasi ing praktik isih didominasi pola serangan sing apik kanggo piranti lunak sing kapapar internet.

Kenapa Gap Penting

Kesenjangan eksploitasi ngethok loro-lorone kanggo para pembela. Ing tangan siji, nuduhake panemuan sing didorong AI mlaku sadurunge adopsi panyerang: para pembela sing nambal masalah sing ditemokake AI bakal ndandani kerentanan sing bisa uga ora ditemokake nganti pirang-pirang taun. Ing tangan liyane, iku ngelingake yen bottleneck ing keamanan wis owah-owahan. Nalika panemuan meh gratis, triase, distribusi tembelan lan verifikasi dadi sumber daya sing langka.

"Ora kabeh cacat keamanan sing ditemokake AI mesthine bisa dimanfaatake dening aktor ancaman utawa bisa nyebabake pengaruh sing signifikan," kaya The Hacker News nyimpulake temuan VulnCheck ing liputan pambocoran Selasa.

Ana uga gendéra ati-ati sing dipasang ing sisih remediasi persamaan. Riset saka 1Password lan Veracode wis nuduhake manawa patch kerentanan sing digawe AI bisa uga ngenalake cacat anyar, tegese industri kasebut ora bisa mung ngarahake model ing antrian CVE lan nimbang masalah kasebut wis rampung. Verifikasi manungsa tetep penting ing saben langkah.

Penerimaan Ekosistem

Glasswing wis narik kawigatosan ngluwihi basis pelanggan Anthropic. Cloudflare, salah sawijining mitra program kasebut, nerbitake akun dhewe babagan nggarap inisiatif kasebut ing Mei, njlentrehake apa model kasebut muncul ing infrastruktur sing dioperasikake. Komentator keamanan kalebu cryptographer Bruce Schneier wis nglacak nganyari program kasebut, lan woro-woro awal narik salah sawijining diskusi Hacker News paling gedhe ing musim semi.

Angka eksploitasi 0,67 persen kasebut dhewe penting ing ekonomi kerentanan. Analisis historis eksploitasi CVE terus-terusan nuduhake manawa mung sebagian cilik saka kerentanan sing diungkapake sing bisa digunakake ing serangan sing diamati - nanging volume sing ditambahake Glasswing tegese sanajan pecahan cilik sing dieksploitasi nggambarake kedadeyan nyata, lan saben cacat sing ora ditambani ing piranti lunak sing ngadhepi internet minangka tiket lotre kanggo penyerang oportunistik.

Saka Program Riset menyang Realitas Operasional

Project Glasswing diwiwiti ing April 2026 kanthi tujuan kanggo ngamanake piranti lunak kritis kanggo jaman AI, lan nganyari awal nglaporake kemajuan kanthi cepet kanggo nemokake masalah keamanan memori lan cacat aplikasi web. Program kasebut saiki dadi pusat strategi keamanan Anthropic sing luwih jembar, bebarengan karo Program Verifikasi Siber sing mentas direstrukturisasi sing menehi akses berjenjang tim keamanan menyang model kanthi pengaman sing suda.

Pambocoran Anthropic manawa impact sing dilapurake mitra "kemungkinan kurang dikira" uga nuduhake lag laporan sing ana ing pambocoran kerentanan sing terkoordinasi. Akeh saka 129,000 temuan sing isih ana ing siklus tembelan vendor - proses sing biasane mbutuhake pirang-pirang wulan lan, ing skala sing diprodhuksi dening Glasswing, bisa nyebabake infrastruktur pambocoran dhewe.

Kanggo tim keamanan mutusake ngendi kanggo nglampahi gaweyan patching langka, eksploitasi isih musataken ing nomer cilik saka Internet-madhep, gampang weaponized kelas bug - injeksi SQL lan sesi nangani cacat ing antarane wong-wong mau - nalika buntut dawa masalah ditemokaké AI ngenteni ing antrian.

Kanggo njaga piranti lunak, pesen kasebut ora jelas: jaman nalika cacat sing ora jelas bisa tetep ora jelas. Kanggo tim keamanan sing mutusake kanggo mbuwang upaya patching sing langka, data VulnCheck nawakake pandhuan sing kontra-intuisi - backlog kerentanan sing ditemokake AI pancen akeh banget, nanging eksploitasi isih fokus ing sawetara kelas bug sing gampang disedhiyakake ing Internet.

Nomer saka enem sasi kapisan Glasswing nggawe siji bab sing jelas: AI ora mung melu lomba panemuan kerentanan, nanging wis ngrusak ukuran sing diukur balapan. Sing isih kudu dideleng yaiku apa patching, pambocoran lan eksploitasi bisa terus ditemokake - utawa apa dhaptar sing kudu ditindakake industri mung tuwuh luwih cepet tinimbang sing bisa ditindakake.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →