Anthropic'in Project Glasswing girişimi, Nisan ve Temmuz 2026 arasında en az 129.000 yazılım güvenlik açığını doğruladı; bunların 33.000'den fazlası kritik veya yüksek önem derecesi olarak derecelendirildi; şirket, güvenlik erişim programlarının genişletilmesinin yanı sıra Salı günü açıkladı. Ancak bulguların bağımsız analizi şaşırtıcı bir hikaye anlatıyor: Yapay zeka tarafından keşfedilen kusurların neredeyse hiçbiri gerçek dünyadaki saldırılarda ortaya çıkmadı.

Yapay Zeka Odaklı Keşif Ölçeği For more context on this story, see our ongoing AI news.

Güvenlik açığı toplamları, Anthropic'in, sınır Claude modellerini kritik yazılımların güçlendirilmesine uygulamak için Nisan ayında başlattığı Project Glasswing girişimine ilişkin kendi muhasebesinden geliyor. Glasswing ortakları tarafından bulunan 129.000 doğrulanmış güvenlik açığına ek olarak şirket, açık kaynak tarama çalışmasının Nisan ve Ekim 2026 arasında 5.500 doğrulanmış güvenlik açığını daha ortaya çıkardığını söyledi.

Antropik, ciddiyet rakamlarının muhtemelen önemli ölçüde eksik sayıldığı konusunda uyardı. 33.000'den fazla kritik ve yüksek önem derecesi, Glasswing ortaklarının yalnızca bir alt kümesinden alınan anket verilerine dayanmaktadır ve şirket, gerçek etkinin en az beş kat daha yüksek olabileceğini tahmin etmektedir.

Bağlam açısından, ABD Ulusal Güvenlik Açığı Veri Tabanı son yıllarda küresel yazılım ekosisteminin tamamında yılda yaklaşık 28.000 ila 40.000 yeni CVE'yi kaydetmiştir. Yaklaşık üç ayda 129.000'den fazla doğrulanmış sorunu gün yüzüne çıkaran yapay zeka odaklı tek bir program, Claude Opus 5.5 ve Claude Mythos 5.1 gibi modellerin güvenlik araştırmalarının ekonomisini ne kadar dramatik bir şekilde değiştirdiğini gösteriyor.

Sömürü Açığı

Daha kışkırtıcı bulgular Antropik'in dışından geliyor. Eylül ayının sonlarında yayınlanan bir analizde, VulnCheck araştırmacısı Patrick Garrity, Anthropic veya Project Glasswing'e atfedilen 300 güvenlik açığını inceledi ve yalnızca 2'sinin (yaklaşık yüzde 0,67'sinin) vahşi doğada istismar edildiğini buldu.

Bu 300 güvenlik açığının önem dağılımı 39'u kritik, 141'i yüksek, 81'i orta ve 18'i düşük olarak ayrılıyor. Ancak aktif sömürüden yararlanan ikisi gösterişsiz klasiklerdi:

  • CVE-2026-26980, popüler açık kaynaklı yayınlama platformu Ghost CMS'deki bir SQL ekleme hatası.
  • CVE-2026-61500, yaygın olarak kullanılan bir dosya paylaşım aracı olan Rejetto HTTP Dosya Sunucusu'ndaki bir oturum sahteciliği kusuru.

Her ikisi de, toplu tarayıcıların ve fırsatçı saldırganların onlarca yıldır aradığı uzun kuyruklu web uygulaması güvenlik açıklarıdır. İkisi de silahlandırmak için sınır modeli yeteneğine ihtiyaç duymuyordu; verilerin vurguladığı nokta da tam olarak bu. Yapay zeka, saldırganların asla arama zahmetine girmediği çok büyük miktarlarda kusurları gün yüzüne çıkarıyor ve pratikte istismar edilen kusurlar hâlâ internete açık yazılımlara karşı kullanılan eski saldırı kalıplarının hakimiyetinde.

Boşluk Neden Önemlidir

Kullanım açığı defans oyuncuları için her iki yolu da kesiyor. Bir yandan, yapay zeka odaklı keşfin, saldırganların benimsenmesinden önce ilerlediğini öne sürüyor: Yapay zekanın bulduğu sorunlara yama uygulayan savunucular, normalde yıllarca keşfedilmeden gizlenebilecek güvenlik açıklarını düzeltiyor. Öte yandan güvenlikteki darboğazın değişmekte olduğu konusunda da uyarıda bulunuyor. Keşif neredeyse ücretsiz hale geldiğinde önceliklendirme, yama dağıtımı ve doğrulama kıt kaynaklar haline gelir.

The Hacker News'in Salı günkü açıklamasında VulnCheck bulgularını özetlediği gibi, "Yapay zekanın ortaya çıkardığı her güvenlik kusuru, tehdit aktörleri tarafından istismar edilebilir veya önemli etkilere neden olabilecek nitelikte değildir."

Denklemin iyileştirme tarafına iliştirilmiş bir uyarı bayrağı da bulunmaktadır. 1Password ve Veracode tarafından yapılan araştırmalar, yapay zeka tarafından oluşturulan güvenlik açığı yamalarının kendilerinin de yeni kusurlar oluşturabileceğini gösterdi; bu da endüstrinin, modelleri basitçe bir CVE kuyruğuna yönlendirip sorunun çözülmüş olduğunu düşünemeyeceği anlamına geliyor. İnsan doğrulaması her adımda önemli olmaya devam ediyor.

Ekosistem Alımı

Glasswing, Anthropic'in müşteri tabanının çok ötesinde ilgi gördü. Programın ortaklarından biri olan Cloudflare, Mayıs ayında girişimle çalışmayla ilgili kendi açıklamasını yayınladı ve çalıştırdığı altyapıda hangi modellerin ortaya çıktığını açıkladı. Kriptograf Bruce Schneier'in de aralarında bulunduğu güvenlik yorumcuları programın güncellemelerini takip etti ve ilk duyuru, baharın en büyük Hacker News tartışmalarından birine yol açtı.

Yüzde 0,67'lik kullanım rakamı kırılganlık ekonomisinde dikkate değerdir. CVE istismarına ilişkin tarihsel analizler, gözlemlenen saldırılarda açıklanan güvenlik açıklarının yalnızca küçük bir kısmının kullanıldığını tutarlı bir şekilde göstermektedir; ancak Glasswing'in kattığı büyük hacim, istismar edilen küçük bir kısmın bile gerçek olayları temsil ettiği anlamına gelir ve internete yönelik yazılımlardaki yamalanmamış her kusur, fırsatçı saldırganlar için bir piyango biletidir.

Araştırma Programından Operasyonel Gerçekliğe

Project Glasswing, yapay zeka çağı için kritik yazılımların güvenliğini sağlama hedefiyle Nisan 2026'da başladı ve ilk güncellemelerinde bellek güvenliği sorunlarının ve web uygulaması kusurlarının bulunmasında hızlı ilerleme kaydedildi. Program artık Anthropic'in daha geniş güvenlik stratejisinin merkezinde yer alıyor ve yeni yeniden yapılandırılmış Siber Doğrulama Programı, incelenmiş güvenlik ekiplerine azaltılmış güvenlik önlemlerine sahip modellere kademeli erişim sağlıyor.

Anthropic'in ortak tarafından bildirilen etkinin "muhtemelen eksik sayıldığına" dair açıklaması, aynı zamanda koordineli güvenlik açığı açıklamasının doğasında olan raporlama gecikmesine de işaret ediyor. 129.000 bulgunun çoğu, muhtemelen hala satıcı yama döngülerinden geçiyor; bu, geleneksel olarak aylar süren bir süreç ve Glasswing'in ürettiği ölçekte, açıklama altyapısının kendisini zorlayabilir.

Kıt yamalama çabasını nereye harcayacaklarına karar veren güvenlik ekipleri için, istismar hala az sayıda internete yönelik, kolaylıkla silah haline getirilebilen hata sınıflarına (aralarında SQL enjeksiyonu ve oturum yönetimi kusurları) yoğunlaşırken, AI tarafından bulunan sorunların uzun kuyruğu kuyrukta bekliyor.

Yazılım bakımcıları için mesaj açık: belirsiz kusurların güvenli bir şekilde gizli kalabileceği çağ sona eriyor. VulnCheck verileri, kıt düzeltme eki çalışmalarını nereye harcayacaklarına karar veren güvenlik ekipleri için mantığa aykırı bir kılavuz sunuyor: Yapay zeka tarafından bulunan güvenlik açığı birikimi çok büyük, ancak istismar hala az sayıda internete yönelik, kolayca silah haline getirilebilen hata sınıflarına odaklanıyor.

Glasswing'in ilk altı ayındaki rakamlar bir şeyi açıkça ortaya koyuyor: Yapay zeka, güvenlik açığı keşif yarışına yeni katılmakla kalmadı, aynı zamanda yarışın ölçüldüğü ölçeği de kırdı. Geriye yama, ifşa ve yararlanmanın keşfe ayak uydurup uyduramayacağı ya da sektörün yapılacaklar listesinin herkesin başarabileceğinden daha hızlı büyüyüp büyümediği görülecek.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →