Mpango wa Anthropic's Project Glasswing umethibitisha angalau udhaifu 129,000 wa programu kati ya Aprili na Julai 2026, huku zaidi ya 33,000 kati yao wakikadiriwa kuwa mbaya au kali, kampuni ilifichua Jumanne pamoja na upanuzi wa programu zake za ufikiaji wa usalama. Lakini uchambuzi huru wa matokeo unasimulia hadithi ya kustaajabisha: karibu hakuna dosari zozote zilizogunduliwa na AI ambazo zimejitokeza katika mashambulizi ya ulimwengu halisi.

Kiwango cha Ugunduzi Unaoendeshwa na AI For more context on this story, see our ongoing breaking AI news.

Jumla ya uwezekano wa kuathiriwa hutokana na uhasibu wa Anthropic wa Project Glasswing, mpango ambao ilizindua mnamo Aprili wa kutumia miundo ya mipaka ya Claude katika ugumu wa programu muhimu. Kando na udhaifu 129,000 uliothibitishwa uliopatikana na washirika wa Glasswing, kampuni hiyo ilisema kuwa juhudi za kuchanganua tovuti huria zilifichua udhaifu zaidi 5,500 uliothibitishwa kati ya Aprili na Oktoba 2026.

Anthropic alionya kuwa takwimu za ukali huenda ni ndogo sana. Ukadiriaji wa 33,000-pamoja muhimu na wenye ukali wa juu unatokana na data ya uchunguzi kutoka kwa kikundi kidogo cha washirika wa Glasswing, na kampuni inakadiria athari ya kweli inaweza kuwa angalau mara tano zaidi.

Kwa muktadha, Hifadhidata ya Kitaifa ya Uathirikaji ya U.S. katika miaka ya hivi karibuni imeweka takriban CVEs mpya 28,000 hadi 40,000 kila mwaka katika mfumo mzima wa programu ya kimataifa. Programu moja inayoendeshwa na AI inayoonyesha zaidi ya masuala 129,000 yaliyothibitishwa katika takriban miezi mitatu inaashiria jinsi miundo kama vile Claude Opus 5.5 na Claude Mythos 5.1 inavyobadilisha uchumi wa utafiti wa usalama.

Pengo la Unyonyaji

Ugunduzi wa uchochezi zaidi unatoka nje ya Anthropic. Katika uchanganuzi uliochapishwa mwishoni mwa Septemba, mtafiti wa VulnCheck Patrick Garrity alikagua udhaifu 300 unaohusishwa na Anthropic au Project Glasswing na kugundua kuwa ni 2 pekee - takriban asilimia 0.67 - walikuwa wamenyonywa porini.

Usambazaji wa ukali wa udhaifu huo 300 umepungua kama 39 muhimu, 141 juu, 81 kati na 18 chini. Bado mbili zilizovutia unyonyaji hai zilikuwa za zamani zisizo za kupendeza:

  • CVE-2026-26980, dosari ya sindano ya SQL katika Ghost CMS, jukwaa maarufu la uchapishaji wa programu huria.
  • CVE-2026-61500, hitilafu ya kughushi kipindi katika Seva ya Faili ya Rejetto HTTP, zana iliyoenea ya kushiriki faili.

Zote ni aina za udhaifu wa utumizi wa wavuti wenye mkia mrefu ambao vichanganuzi vingi na wavamizi nyemelezi wamewinda kwa miongo kadhaa. Wala hauhitaji uwezo wa kielelezo cha mipaka ili kumiliki silaha - ambayo ndiyo hasa hoja ambayo data inabainisha. AI inadhihirisha idadi kubwa ya dosari ambazo washambuliaji hawakuwahi kujisumbua kuzitafuta, na dosari ambazo hutumiwa katika mazoezi bado zinatawaliwa na mifumo ya uvamizi iliyovaliwa vizuri dhidi ya programu zinazofichuliwa kwenye mtandao.

Kwa Nini Pengo Ni Muhimu

Pengo la unyonyaji linapunguza njia zote mbili kwa watetezi. Kwa upande mmoja, inapendekeza ugunduzi unaoendeshwa na AI unaendelea kabla ya kuasili washambulizi: watetezi ambao hurekebisha masuala yanayopatikana na AI wanarekebisha udhaifu ambao unaweza kuwa umejificha kwa miaka mingi bila kutambuliwa. Kwa upande mwingine, inaonya kwamba kizuizi katika usalama kinabadilika. Ugunduzi unapokaribia kuwa bila malipo, uchanganuzi, usambazaji wa viraka na uthibitishaji huwa rasilimali adimu.

"Siyo kila dosari ya usalama ambayo AI inavumbua ni lazima kutumiwa na watendaji vitisho au inaweza kusababisha athari kubwa," kama vile gazeti la The Hacker News lilivyofupisha matokeo ya VulnCheck katika chanjo yake ya Jumanne ya ufichuzi.

Pia kuna bendera ya tahadhari iliyoambatishwa kwenye upande wa urekebishaji wa mlinganyo. Utafiti kutoka 1Password na Veracode umeonyesha kuwa sehemu za athari zinazozalishwa na AI zinaweza wenyewe kutambulisha dosari mpya, kumaanisha kuwa tasnia haiwezi tu kuelekeza modeli kwenye foleni ya CVE na kuzingatia tatizo kutatuliwa. Uthibitishaji wa kibinadamu unabaki kuwa muhimu katika kila hatua.

Mapokezi ya Mfumo ikolojia

Glasswing imevutia watu wengi zaidi ya wateja wa Anthropic. Cloudflare, mmoja wa washirika wa mpango huo, alichapisha akaunti yake ya kufanya kazi na mpango huo mnamo Mei, akielezea ni nini mifano hiyo ilijitokeza katika miundombinu inayofanya kazi. Watoa maoni kuhusu usalama akiwemo mwandishi wa fiche Bruce Schneier wamefuatilia masasisho ya programu, na tangazo la awali lilivuta mojawapo ya mijadala mikubwa zaidi ya Hacker News katika majira ya kuchipua.

Idadi ya asilimia 0.67 ya unyonyaji yenyewe inajulikana katika uchumi unaoweza kuathirika. Uchambuzi wa kihistoria wa unyonyaji wa CVE mara kwa mara unaonyesha kuwa ni sehemu ndogo tu ya udhaifu uliofichuliwa ambao huwa na athari katika mashambulizi yanayozingatiwa - lakini kiasi kikubwa cha Glasswing kinaongezwa inamaanisha hata sehemu ndogo iliyotumiwa inawakilisha matukio halisi, na kila dosari ambayo haijabanwa katika programu inayotazama mtandao ni tikiti ya bahati nasibu kwa washambuliaji nyemelezi.

Kutoka Mpango wa Utafiti hadi Uhalisia wa Kiutendaji

Project Glasswing ilianza Aprili 2026 kwa lengo la kupata programu muhimu kwa enzi ya AI, na masasisho yake ya awali yaliripoti maendeleo ya haraka katika kutafuta masuala ya usalama wa kumbukumbu na dosari za utumizi wa wavuti. Mpango huo sasa uko katikati ya mkakati mpana wa usalama wa Anthropic, kando na Mpango mpya wa Uthibitishaji wa Mtandao ambao unazipa timu za usalama zilizohakikiwa ufikiaji wa viwango vilivyo na ulinzi uliopunguzwa.

Ufichuzi wa Anthropic kwamba athari zinazoripotiwa na washirika "huenda ni punguzo" pia hudokeza katika upungufu wa kuripoti uliopo katika ufichuzi ulioratibiwa wa uwezekano wa kuathirika. Mengi ya matokeo 129,000 huenda bado yanaendelea kupitia mizunguko ya viraka vya wauzaji - mchakato ambao kijadi huchukua miezi na, kwa kiwango ambacho Glasswing inatokeza, inaweza kutatiza miundombinu yenyewe.

Kwa timu za usalama zinazoamua mahali pa kutumia juhudi adimu za kuweka viraka, unyonyaji bado huzingatia idadi ndogo ya madarasa ya wadudu wanaotazama mtandaoni, wanaotumia silaha kwa urahisi - sindano ya SQL na dosari za kushughulikia vipindi kati yao - huku mkia mrefu wa masuala yaliyopatikana na AI ukingoja kwenye foleni.

Kwa watunza programu, ujumbe ni mgumu: enzi ambayo dosari zisizo wazi zinaweza kubaki zisizojulikana inaisha. Kwa timu za usalama zinazoamua mahali pa kutumia juhudi adimu za kuweka viraka, data ya VulnCheck inatoa mwongozo unaopingana - kumbukumbu iliyopatikana ya AI ya uwezekano wa kuathiriwa ni kubwa, lakini unyonyaji bado unazingatia idadi ndogo ya madarasa ya wadudu wanaotumia mtandao kwa urahisi.

Nambari za miezi sita ya kwanza ya Glasswing zinaweka wazi jambo moja: AI haijajiunga tu kwenye mbio za ugunduzi wa hatari, imevunja kiwango ambacho mbio hizo zilipimwa. Kinachobakia kuonekana ni kama kuweka viraka, ufichuzi na unyonyaji unaweza kuendana na ugunduzi - au ikiwa orodha ya mambo ya kufanya katika tasnia inakua haraka kuliko mtu yeyote anaweza kuishughulikia.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →