โครงการริเริ่ม Project Glasswing ของ Anthropic ได้ตรวจสอบช่องโหว่ของซอฟต์แวร์อย่างน้อย 129,000 รายการระหว่างเดือนเมษายนถึงกรกฎาคม 2569 โดยมากกว่า 33,000 รายการได้รับการจัดอันดับความรุนแรงระดับวิกฤตหรือสูง บริษัทเปิดเผยเมื่อวันอังคารพร้อมกับการขยายโปรแกรมการเข้าถึงความปลอดภัย แต่การวิเคราะห์ผลการวิจัยอย่างเป็นอิสระบอกเล่าเรื่องราวที่น่าประหลาดใจ: ข้อบกพร่องที่ AI ค้นพบแทบจะไม่ปรากฏในการโจมตีในโลกแห่งความเป็นจริงเลย

ขนาดของการค้นพบที่ขับเคลื่อนด้วย AI For more context on this story, see our ongoing AI trends.

ช่องโหว่ทั้งหมดมาจากการบัญชีของ Project Glasswing ของ Anthropic ซึ่งเป็นโครงการริเริ่มที่เปิดตัวในเดือนเมษายน เพื่อใช้โมเดล Claude ระดับแนวหน้าเพื่อเสริมความแข็งแกร่งให้กับซอฟต์แวร์ที่สำคัญ นอกเหนือจากช่องโหว่ที่ตรวจสอบแล้ว 129,000 รายการที่พบโดยพันธมิตร Glasswing แล้ว บริษัทกล่าวว่าความพยายามในการสแกนโอเพ่นซอร์สได้เปิดเผยช่องโหว่ที่ตรวจสอบแล้วอีก 5,500 รายการระหว่างเดือนเมษายนถึงตุลาคม 2569

Anthropic เตือนว่าตัวเลขความรุนแรงมีแนวโน้มที่จะนับไม่ถ้วนอย่างมีนัยสำคัญ การให้คะแนนระดับวิกฤตและความรุนแรงสูง 33,000 บวกนั้นอิงจากข้อมูลการสำรวจจากพันธมิตร Glasswing เพียงกลุ่มเดียว และบริษัทประเมินว่าผลกระทบที่แท้จริงอาจสูงกว่านี้อย่างน้อยห้าเท่า

สำหรับบริบทแล้ว ฐานข้อมูลช่องโหว่แห่งชาติของสหรัฐอเมริกาในช่วงไม่กี่ปีที่ผ่านมาได้บันทึก CVE ใหม่ประมาณ 28,000 ถึง 40,000 รายการต่อปีทั่วทั้งระบบนิเวศซอฟต์แวร์ทั่วโลก โปรแกรมที่ขับเคลื่อนด้วย AI โปรแกรมเดียวพบปัญหาที่ได้รับการตรวจสอบแล้วมากกว่า 129,000 รายการในเวลาประมาณสามเดือน ส่งสัญญาณว่าโมเดลอย่าง Claude Opus 5.5 และ Claude Mythos 5.1 กำลังเปลี่ยนแปลงเศรษฐศาสตร์ของการวิจัยด้านความปลอดภัยอย่างมากเพียงใด

ช่องว่างการแสวงหาผลประโยชน์

การค้นพบที่เร้าใจมากขึ้นมาจากภายนอกมานุษยวิทยา ในการวิเคราะห์ที่เผยแพร่เมื่อปลายเดือนกันยายน Patrick Garrity นักวิจัยของ VulnCheck ได้ตรวจสอบช่องโหว่ 300 รายการที่เกิดจาก Anthropic หรือ Project Glasswing และพบว่ามีเพียง 2 หรือประมาณ 0.67 เปอร์เซ็นต์เท่านั้นที่ถูกนำไปใช้ประโยชน์ในป่า

การกระจายความรุนแรงของช่องโหว่ทั้ง 300 รายการแบ่งออกเป็นระดับวิกฤต 39 รายการ, สูง 141 รายการ, ปานกลาง 81 รายการ และต่ำ 18 รายการ แต่ทั้งสองที่ดึงเอาประโยชน์อย่างแข็งขันกลับเป็นคลาสสิกที่ไม่มีเสน่ห์:

  • CVE-2026-26980 ข้อบกพร่องการแทรก SQL ใน Ghost CMS ซึ่งเป็นแพลตฟอร์มการเผยแพร่โอเพ่นซอร์สยอดนิยม
  • CVE-2026-61500 ข้อบกพร่องการปลอมแปลงเซสชันใน Rejetto HTTP File Server ซึ่งเป็นเครื่องมือแชร์ไฟล์ที่ใช้งานกันอย่างแพร่หลาย

ทั้งสองประเภทเป็นช่องโหว่ประเภทเว็บแอปพลิเคชันแบบหางยาวที่เครื่องสแกนจำนวนมากและผู้โจมตีที่ฉวยโอกาสตามล่ามานานหลายทศวรรษ ไม่จำเป็นต้องมีความสามารถแบบชายแดนในการวางอาวุธ ซึ่งเป็นจุดที่ข้อมูลสร้างขึ้นอย่างแม่นยำ AI กำลังแสดงข้อบกพร่องจำนวนมหาศาลที่ผู้โจมตีไม่เคยใส่ใจที่จะมองหา และข้อบกพร่องที่ได้รับการใช้ประโยชน์ในทางปฏิบัติยังคงถูกครอบงำโดยรูปแบบการโจมตีที่เสื่อมสภาพกับซอฟต์แวร์ที่เปิดเผยทางอินเทอร์เน็ต

เหตุใดช่องว่างจึงมีความสำคัญ

ช่องว่างการแสวงหาผลประโยชน์ลดทั้งสองทางสำหรับฝ่ายป้องกัน ในแง่หนึ่ง แสดงให้เห็นว่าการค้นพบที่ขับเคลื่อนด้วย AI กำลังดำเนินการก่อนการยอมรับของผู้โจมตี: ผู้พิทักษ์ที่แก้ไขปัญหาที่พบโดย AI กำลังแก้ไขช่องโหว่ที่อาจซ่อนตัวอยู่โดยไม่ถูกค้นพบมานานหลายปี ในทางกลับกัน เป็นการเตือนว่าคอขวดในการรักษาความปลอดภัยกำลังเปลี่ยนไป เมื่อการค้นพบกลายเป็นเรื่องฟรี การคัดแยก การกระจายแพตช์ และการตรวจสอบจะกลายเป็นทรัพยากรที่ขาดแคลน

“ไม่ใช่ทุกข้อบกพร่องด้านความปลอดภัยที่ AI เปิดเผยนั้นจำเป็นต้องใช้ประโยชน์โดยผู้คุกคามหรือสามารถก่อให้เกิดผลกระทบที่สำคัญ” ตามที่ The Hacker News สรุปการค้นพบของ VulnCheck ในการรายงานข่าวเมื่อวันอังคาร

นอกจากนี้ยังมีธงเตือนติดอยู่ที่ด้านการแก้ไขสมการ การวิจัยจาก 1Password และ Veracode แสดงให้เห็นว่าแพตช์ช่องโหว่ที่สร้างโดย AI สามารถสร้างข้อบกพร่องใหม่ๆ ได้ ซึ่งหมายความว่าอุตสาหกรรมไม่สามารถชี้โมเดลไปที่คิว CVE และพิจารณาปัญหาที่แก้ไขได้ การตรวจสอบโดยมนุษย์ยังคงมีความสำคัญในทุกขั้นตอน

การต้อนรับระบบนิเวศ

Glasswing ดึงดูดความสนใจได้ดีกว่าฐานลูกค้าของ Anthropic Cloudflare หนึ่งในพันธมิตรของโปรแกรม เผยแพร่บัญชีของตัวเองเกี่ยวกับการทำงานร่วมกับโครงการริเริ่มนี้ในเดือนพฤษภาคม โดยอธิบายว่าโมเดลต่างๆ ปรากฏบนโครงสร้างพื้นฐานที่ดำเนินการอย่างไร นักวิจารณ์ด้านความปลอดภัย รวมถึงผู้เขียนรหัสลับ Bruce Schneier ได้ติดตามการอัปเดตของโปรแกรม และการประกาศครั้งแรกได้ดึงเอาหนึ่งในการอภิปรายข่าวแฮ็กเกอร์ที่ใหญ่ที่สุดของฤดูใบไม้ผลิ

The 0.67 percent exploitation figure is itself notable in vulnerability economics. การวิเคราะห์ในอดีตของการแสวงหาผลประโยชน์จาก CVE แสดงให้เห็นอย่างสม่ำเสมอว่ามีเพียงส่วนเล็กๆ ของช่องโหว่ที่เปิดเผยเท่านั้นที่สามารถใช้ประโยชน์ในการโจมตีที่สังเกตได้ - แต่ปริมาณที่มากขึ้นของ Glasswing ที่เพิ่มขึ้นนั้น หมายความว่าแม้แต่ส่วนที่ถูกใช้ประโยชน์เพียงเล็กน้อยก็แสดงถึงเหตุการณ์จริง และข้อบกพร่องที่ไม่ได้รับการปรับปรุงแต่ละรายการในซอฟต์แวร์ที่เชื่อมต่อกับอินเทอร์เน็ตถือเป็นตั๋วลอตเตอรีสำหรับผู้โจมตีที่ฉวยโอกาส

จากโครงการวิจัยสู่ความเป็นจริงในการปฏิบัติงาน

Project Glasswing เริ่มต้นในเดือนเมษายน 2026 โดยมีเป้าหมายในการรักษาความปลอดภัยซอฟต์แวร์ที่สำคัญสำหรับยุค AI และการอัปเดตเบื้องต้นรายงานความคืบหน้าอย่างรวดเร็วในการค้นหาปัญหาด้านความปลอดภัยของหน่วยความจำและข้อบกพร่องของแอปพลิเคชันบนเว็บ ขณะนี้โปรแกรมนี้เป็นศูนย์กลางของกลยุทธ์ด้านความปลอดภัยที่กว้างขึ้นของ Anthropic ควบคู่ไปกับโปรแกรม Cyber ​​Verification Program ที่ปรับโครงสร้างใหม่ ซึ่งช่วยให้ทีมรักษาความปลอดภัยที่ได้รับการตรวจคัดกรองสามารถเข้าถึงโมเดลต่างๆ พร้อมการป้องกันที่ลดลง

การเปิดเผยของ Anthropic ว่าผลกระทบที่พันธมิตรรายงาน "มีแนวโน้มที่จะมีจำนวนน้อยเกินไป" ยังบ่งบอกถึงความล่าช้าในการรายงานที่มีอยู่ในการเปิดเผยช่องโหว่ที่ประสานงานกัน การค้นพบจำนวนมากจาก 129,000 รายการน่าจะยังคงเคลื่อนผ่านวงจรการแก้ไขของผู้ขาย ซึ่งเป็นกระบวนการที่ปกติแล้วใช้เวลาหลายเดือน และในระดับที่ Glasswing กำลังผลิต อาจทำให้โครงสร้างพื้นฐานในการเปิดเผยข้อมูลตึงเครียด

สำหรับทีมรักษาความปลอดภัยที่ตัดสินใจว่าจะใช้ความพยายามในการแพตช์ที่หายากเพียงใด การแสวงหาประโยชน์ยังคงมุ่งเน้นไปที่คลาสบั๊กจำนวนหนึ่งที่เชื่อมต่อกับอินเทอร์เน็ตและติดอาวุธได้ง่าย — การแทรก SQL และข้อบกพร่องในการจัดการเซสชัน — ในขณะที่ปัญหาหางยาวของปัญหาที่พบใน AI รออยู่ในคิว

For software maintainers, the message is blunt: the era in which obscure flaws could safely remain obscure is ending. สำหรับทีมรักษาความปลอดภัยที่กำลังตัดสินใจว่าจะใช้ความพยายามในการแพตช์ที่หายากเพียงใด ข้อมูล VulnCheck เสนอแนวทางที่แย้งได้ง่าย — ช่องโหว่ที่ค้างอยู่ซึ่งพบโดย AI นั้นมีจำนวนมหาศาล แต่การแสวงหาผลประโยชน์ยังคงมุ่งเน้นไปที่คลาสบั๊กจำนวนเล็กน้อยที่เชื่อมต่อกับอินเทอร์เน็ตและติดอาวุธได้ง่าย

ตัวเลขจากหกเดือนแรกของ Glasswing ทำให้มีสิ่งหนึ่งที่ชัดเจน: AI ไม่เพียงแต่เข้าร่วมการแข่งขันเพื่อค้นหาช่องโหว่เท่านั้น แต่ยังทำลายมาตราส่วนที่ใช้วัดการแข่งขันอีกด้วย สิ่งที่ยังคงต้องติดตามก็คือแพตช์ การเปิดเผยข้อมูล และการใช้ประโยชน์สามารถตามทันการค้นพบหรือไม่ หรือรายการสิ่งที่ต้องทำของอุตสาหกรรมเติบโตเร็วกว่าใครๆ ก็สามารถผ่านมันไปได้

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →