اینتھروپک کے پروجیکٹ گلاس ونگ اقدام نے اپریل اور جولائی 2026 کے درمیان کم از کم 129,000 سافٹ ویئر کی کمزوریوں کی تصدیق کی ہے، جن میں سے 33,000 سے زیادہ کو اہم یا زیادہ شدت کا درجہ دیا گیا ہے، کمپنی نے منگل کو اپنے سیکیورٹی رسائی پروگراموں کی توسیع کے ساتھ ساتھ انکشاف کیا۔ لیکن نتائج کا آزادانہ تجزیہ ایک حیران کن کہانی بیان کرتا ہے: AI کی دریافت کردہ خامیوں میں سے تقریباً کوئی بھی حقیقی دنیا کے حملوں میں ظاہر نہیں ہوئی۔

اے آئی سے چلنے والی دریافت کا پیمانہ For more context on this story, see our ongoing breaking AI news.

خطرات کا مجموعہ انتھروپک کے پروجیکٹ گلاس ونگ کے اپنے اکاؤنٹنگ سے آتا ہے، یہ اقدام اس نے اپریل میں اپنے فرنٹیئر کلاڈ ماڈلز کو سخت کرنے والے اہم سافٹ ویئر پر لاگو کرنے کے لیے شروع کیا تھا۔ Glasswing کے شراکت داروں کے ذریعے پائے جانے والے 129,000 تصدیق شدہ خطرات کے علاوہ، کمپنی نے کہا کہ اوپن سورس اسکیننگ کی کوشش نے اپریل اور اکتوبر 2026 کے درمیان مزید 5,500 تصدیق شدہ خطرات کو بے نقاب کیا۔

انتھروپک نے خبردار کیا کہ شدت کے اعداد و شمار ممکنہ طور پر ایک اہم کم شمار ہیں۔ 33,000 سے زیادہ کی اہم اور زیادہ شدت کی درجہ بندی Glasswing شراکت داروں کے صرف ایک ذیلی سیٹ کے سروے کے ڈیٹا پر مبنی ہے، اور کمپنی کا اندازہ ہے کہ حقیقی اثر کم از کم پانچ گنا زیادہ ہو سکتا ہے۔

سیاق و سباق کے لیے، امریکی قومی کمزوری ڈیٹا بیس نے حالیہ برسوں میں پورے عالمی سافٹ ویئر ایکو سسٹم میں سالانہ تقریباً 28,000 سے 40,000 نئے CVEs کو لاگ ان کیا ہے۔ تقریباً تین مہینوں میں 129,000 سے زیادہ تصدیق شدہ مسائل کو سامنے لانے والا ایک واحد AI سے چلنے والا پروگرام اس بات کی نشاندہی کرتا ہے کہ کس طرح ڈرامائی طور پر ماڈلز جیسے Claude Opus 5.5 اور Claude Mythos 5.1 سیکیورٹی ریسرچ کی معاشیات کو تبدیل کر رہے ہیں۔

استحصالی فرق

زیادہ اشتعال انگیز تلاش انتھروپک کے باہر سے آتی ہے۔ ستمبر کے آخر میں شائع ہونے والے ایک تجزیے میں، VulnCheck کے محقق پیٹرک گیریٹی نے 300 کمزوریوں کا جائزہ لیا جو انتھروپک یا پروجیکٹ گلاس وِنگ کو دی گئی تھیں اور پتہ چلا کہ جنگلی میں صرف 2 - تقریباً 0.67 فیصد - کا استحصال کیا گیا تھا۔

ان 300 خطرات کی شدت کی تقسیم 39 اہم، 141 اعلی، 81 درمیانے اور 18 کم کے طور پر ٹوٹتی ہے۔ پھر بھی وہ دو جنہوں نے فعال استحصال کیا وہ غیر مہذب کلاسیکی تھے:

  • CVE-2026-26980، گھوسٹ CMS میں ایک SQL انجیکشن کی خامی، مقبول اوپن سورس پبلشنگ پلیٹ فارم۔
  • CVE-2026-61500، Rejetto HTTP فائل سرور میں ایک سیشن جعل سازی کی خامی، ایک وسیع پیمانے پر تعینات فائل شیئرنگ ٹول۔

دونوں ہی لمبی دم والی ویب ایپلیکیشن کی کمزوریاں ہیں جن کا بڑے پیمانے پر اسکینرز اور موقع پرست حملہ آور دہائیوں سے شکار کر رہے ہیں۔ اسلحہ سازی کے لیے نہ تو فرنٹیئر ماڈل کی صلاحیت کی ضرورت ہے - جو کہ اعداد و شمار کے عین مطابق ہے۔ AI خامیوں کی بہت بڑی تعداد کو سامنے لا رہا ہے جنہیں حملہ آوروں نے تلاش کرنے کی کبھی زحمت نہیں کی، اور جن خامیوں کا عملی طور پر فائدہ اٹھایا جاتا ہے وہ اب بھی انٹرنیٹ کے سامنے آنے والے سافٹ ویئر کے خلاف اچھی طرح سے حملے کے نمونوں پر حاوی ہیں۔

فرق کیوں اہمیت رکھتا ہے۔

استحصالی فرق محافظوں کے لیے دونوں راستوں کو کاٹتا ہے۔ ایک طرف، یہ تجویز کرتا ہے کہ AI سے چلنے والی دریافت حملہ آور کو اپنانے سے پہلے چل رہی ہے: محافظ جو AI سے پائے جانے والے مسائل کو حل کرتے ہیں وہ ان کمزوریوں کو ٹھیک کر رہے ہیں جو بصورت دیگر برسوں سے دریافت نہیں ہوئے تھے۔ دوسری طرف، یہ خبردار کرتا ہے کہ سیکورٹی میں رکاوٹ بدل رہی ہے. جب دریافت تقریباً مفت ہو جاتی ہے، ٹرائیج، پیچ کی تقسیم اور تصدیق نایاب وسائل بن جاتے ہیں۔

"ضروری نہیں کہ ہر حفاظتی خامی جو AI نے ظاہر کی ہے وہ خطرہ اداکاروں کے ذریعہ فائدہ اٹھانے کے قابل ہو یا اہم اثرات پیدا کرنے کے قابل ہو،" جیسا کہ ہیکر نیوز نے انکشاف کی اپنی منگل کی کوریج میں VulnCheck کے نتائج کا خلاصہ کیا۔

مساوات کے تدارک کے ساتھ ایک احتیاطی جھنڈا بھی منسلک ہے۔ 1Password اور Veracode کی تحقیق نے یہ ثابت کیا ہے کہ AI سے پیدا ہونے والے خطرے کے پیچ خود نئی خامیاں متعارف کرا سکتے ہیں، یعنی انڈسٹری صرف ماڈلز کو CVE قطار میں نہیں رکھ سکتی اور اس مسئلے کو حل کرنے پر غور نہیں کر سکتی۔ انسانی تصدیق ہر قدم پر ضروری ہے۔

ماحولیاتی نظام کا استقبال

Glasswing نے Anthropic کے کسٹمر بیس سے آگے توجہ مبذول کرائی ہے۔ Cloudflare، پروگرام کے شراکت داروں میں سے ایک، نے مئی میں پہل کے ساتھ کام کرنے کا اپنا اکاؤنٹ شائع کیا، جس میں یہ بیان کیا گیا کہ اس کے کام کرنے والے انفراسٹرکچر میں ماڈلز کیا منظر عام پر آئے۔ کرپٹوگرافر بروس شنئیر سمیت سیکیورٹی کے مبصرین نے پروگرام کی تازہ کاریوں کا سراغ لگایا ہے، اور ابتدائی اعلان نے موسم بہار کے سب سے بڑے ہیکر نیوز مباحثوں میں سے ایک کو اپنی طرف متوجہ کیا۔

0.67 فیصد استحصالی اعداد و شمار خود کمزور معاشیات میں قابل ذکر ہیں۔ CVE استحصال کے تاریخی تجزیے مستقل طور پر یہ ظاہر کرتے ہیں کہ مشاہدہ شدہ حملوں میں کبھی بھی انکشاف شدہ کمزوریوں کا صرف ایک چھوٹا سا حصہ ہی فائدہ اٹھایا جاتا ہے — لیکن Glasswing جو سراسر حجم جوڑ رہا ہے اس کا مطلب ہے کہ ایک چھوٹا استحصال شدہ حصہ بھی حقیقی واقعات کی نمائندگی کرتا ہے، اور انٹرنیٹ کا سامنا کرنے والے ٹکٹسٹک اٹیک سافٹ ویئر میں ہر ایک غیر واضح خامی ایک آپشن ہے۔

ریسرچ پروگرام سے آپریشنل ریئلٹی تک

پروجیکٹ گلاس وِنگ اپریل 2026 میں AI دور کے لیے اہم سافٹ ویئر کو محفوظ کرنے کے ہدف کے ساتھ شروع ہوا، اور اس کی ابتدائی اپ ڈیٹس نے میموری کی حفاظت کے مسائل اور ویب ایپلیکیشن کی خامیوں کو تلاش کرنے میں تیزی سے پیش رفت کی اطلاع دی۔ یہ پروگرام اب اینتھروپک کی وسیع تر حفاظتی حکمت عملی کے مرکز میں ہے، اس کے ساتھ نئے تشکیل شدہ سائبر تصدیقی پروگرام کے ساتھ جو جانچی گئی سیکیورٹی ٹیموں کو کم حفاظتی اقدامات کے ساتھ ماڈلز تک رسائی فراہم کرتا ہے۔

انتھروپک کا یہ انکشاف کہ پارٹنر کی طرف سے رپورٹ کیا گیا اثر "ممکنہ طور پر کم گنتی ہے" بھی اس بات کا اشارہ کرتا ہے کہ رپورٹنگ کے وقفے کو مربوط خطرے کے انکشاف میں شامل کیا گیا ہے۔ 129,000 نتائج میں سے بہت سے ممکنہ طور پر اب بھی وینڈر پیچ سائیکلوں کے ذریعے آگے بڑھ رہے ہیں - ایک ایسا عمل جس میں روایتی طور پر مہینوں لگتے ہیں اور جس پیمانے پر Glasswing پیدا ہو رہا ہے، وہ انکشاف کے بنیادی ڈھانچے کو خود ہی دباؤ ڈال سکتا ہے۔

حفاظتی ٹیموں کے لیے جو یہ فیصلہ کرتے ہیں کہ پیچنگ کی کم کوشش کہاں خرچ کی جائے، استحصال اب بھی بہت کم تعداد میں انٹرنیٹ کا سامنا کرنے والے، آسانی سے ہتھیاروں سے چلنے والی بگ کلاسز پر توجہ مرکوز کرتا ہے — SQL انجیکشن اور ان میں سیشن ہینڈلنگ کی خامیاں — جب کہ AI سے پائے جانے والے مسائل کی لمبی دم قطار میں کھڑی ہے۔

سافٹ ویئر مینٹینرز کے لیے، پیغام دو ٹوک ہے: وہ دور جس میں غیر واضح خامیاں محفوظ طریقے سے غیر واضح رہ سکتی تھیں۔ حفاظتی ٹیموں کے لیے جو یہ فیصلہ کرتے ہیں کہ پیچنگ کی قلیل کوششوں کو کہاں خرچ کرنا ہے، VulnCheck ڈیٹا ایک متضاد گائیڈ پیش کرتا ہے — AI سے ملنے والی کمزوری کا بیکلاگ بہت زیادہ ہے، لیکن استحصال اب بھی انٹرنیٹ کا سامنا کرنے والی، آسانی سے ہتھیاروں سے چلنے والی بگ کلاسوں کی ایک چھوٹی تعداد پر مرکوز ہے۔

Glasswing کے پہلے چھ ماہ کے اعداد و شمار ایک چیز کو واضح کرتے ہیں: AI صرف خطرے کی دریافت کی دوڑ میں شامل نہیں ہوا ہے، بلکہ اس نے اس پیمانے کو توڑ دیا ہے جس پر ریس کی پیمائش کی گئی تھی۔ دیکھنا باقی ہے کہ کیا پیچنگ، انکشاف اور استحصال دریافت کے ساتھ رہ سکتا ہے - یا کیا صنعت کی کرنے کی فہرست اس سے زیادہ تیزی سے بڑھتی ہے جتنا کوئی بھی اس کے ذریعے کام کرسکتا ہے۔

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →