Análise de CVEs de Anthropic: Pouca exploração no mundo real
De 225 falhas identificadas pela Glasswing e rastreadas pelo pesquisador VulnCheck Patrick Garrity, apenas uma foi confirmada como explorada no ambiente real. Apenas 0,5% das vulnerabilidades vinculadas ao Anthropic ou ao Projeto Glasswing estão sendo exploradas no mundo real, segundo o pesquisador.
Garrity iniciou o rastreamento dos CVEs atribuíveis ao Projeto Glasswing, iniciativa do Anthropic para conceder acesso seletivo aos seus modelos à Mythos Preview, logo após o anúncio do programa em abril. Na época, o Anthropic afirmou que o novo modelo era muito arriscado para liberação pública porque suas habilidades de descoberta e exploração de bugs superam todas as pessoas mais habilidosas.
Como resultado, o Anthropic restringiu o acesso ao Modelo Mythos Preview a participantes vets da Glasswing, que utilizam o modelo para trabalho defensivo de segurança, incluindo encontrar e corrigir falhas em seus próprios produtos de software e dependências de código aberto.
O rastreador de CVEs do Anthropic mantém uma lista de vulnerabilidades creditadas à equipe do Anthropic e/ou ao Projeto Glasswing e também verifica esses CVEs contra o índice conhecido de vulnerabilidades exploradas pela empresa para obter uma melhor compreensão do verdadeiro fator de risco do Glasswing.
Às vezes, a CVE-2026-26980, uma falha crítica de injeção SQL no Ghost, já foi explorada no mundo real, representando apenas um pequeno número entre as 225 vulnerabilidades encontradas até segunda-feira.
“Existe uma grande diferença entre encontrar vulnerabilidades e saber se elas serão realmente utilizadas por atores de ameaças”, disse Garrity ao The Register.
Embora modelos de IA sejam capazes de revelar falhas de segurança, eles ainda não são excelentes na correção delas, conforme estudos recentes mostraram. Um estudo da 1Password produziu 6.080 patches desenvolvidos por dois modelos de ponta, com sucesso de resolução de 26%, e outro do Veracode mostrou taxa média de aprovação de 56%.
Isso significa que o trabalho envolvido no desenvolvimento e aplicação de correções de segurança ainda requer esforço humano. A barra para descoberta de vulnerabilidades é menor com IA, mas a lacuna real está na coordenação, triagem, remediamento e implantação de patches, que ainda é intensiva em pessoas, conforme o próprio Anthropic reconheceu.
Com informações de: The Register