Mythos от Anthropic находит 27-летнюю уязвимость
Источник: VentureBeat · Louis Columbus
27-летняя ошибка скрывалась в TCP-стеке OpenBSD в то время, как аудиторы проверяли код, фаззеры тестировали его, а сама операционная система зарабатывала репутацию одной из самых защищенных платформ в мире. Всего два пакета могли вывести из строя любой сервер под ее управлением. Обнаружение этой уязвимости в рамках одной исследовательской кампании Anthropic обошлось примерно в 20 000 долларов. Конкретный запуск модели, который выявил этот дефект, стоил менее 50 долларов.
Уязвимость была обнаружена моделью Claude Mythos Preview от компании Anthropic. Автономно. После первоначального запроса участие человека в поиске не требовалось.
Качественный скачок не является инкрементальным
При написании эксплойтов для Firefox 147 модель Mythos преуспела 181 раз против всего 2 раз у Claude Opus 4.6. Это 90-кратное улучшение за одно поколение. SWE-bench Pro: 77,8% против 53.4%. Воспроизведение уязвимостей в CyberGym: 83,1% против 66,6%. Mythos полностью справилась с CTF-соревнованием Cybench от Anthropic на 100%, заставив команду красных (red team) переключиться на поиск уязвимостей нулевого дня в реальных условиях в качестве единственной имеющей смысл оценки. Затем она выявила тысячи уязвимостей нулевого дня во всех основных операционных системах и во всех популярных браузерах, причем многие из них существовали уже одно-два десятилетия. Согласно отчету red team Anthropic, инженеры компании, не имевшие официальной подготовки в области безопасности, попросили Mythos за ночь найти уязвимости удаленного выполнения кода и к утру получили готовый работающий эксплойт.
Anthropic сформировала коалицию по защите Project Glasswing, в которую вошли 12 партнеров, включая CrowdStrike, Cisco, Palo Alto Networks, Microsoft, AWS, Apple и Linux Foundation. Проект поддержан кредитами на использование ресурсов на сумму 100 миллионов долларов и грантами для проектов с открытым исходным кодом на 4 миллиона долларов. Доступ также получили более 40 дополнительных организаций, создающих или поддерживающих критически важную инфраструктуру программного обеспечения. Партнеры уже несколько недель тестируют Mythos на собственной инфраструктуре. Компания Anthropic пообещала опубликовать отчет о результатах «в течение 90 дней», то есть в начале июля 2026 года.
Директора по безопасности получили анонс. Но не руководство к действию.
«Я в этой индустрии уже 27 лет, — рассказал старший вице-президент и директор по безопасности и доверию Cisco Энтони Гриеко (Anthony Grieco) в эксклюзивном интервью VentureBeat на конференции RSAC 2026. — Я еще никогда не был столь оптимистичен в отношении того, что мы можем сделать для изменения уровня безопасности, учитывая такую скорость. Это одновременно и пугает, потому что мы движемся очень быстро. И это также пугает, потому что наши противники обладают такими же возможностями, а значит, откровенно говоря, мы обязаны двигаться с такой скоростью».
Директора по безопасности на этой неделе услышали эту историю в пятнадцати различных интерпретациях, включая эксклюзивное интервью VentureBeat с Ньютоном Ченгом из Anthropic. Как отмечалось в одном популярном посте в X, суммирующем выводы по поводу Mythos, модель взломала криптографические библиотеки, проникла в производственный монитор виртуальных машин и к утру предоставила инженерам с нулевым опытом в сфере безопасности работающие эксплойты. Без ответа в этих материалах остался вопрос: каков предел обнаружения у методов, которые они используют прямо сейчас, и что им следует изменить до июля?
Семь классов уязвимостей, демонстрирующих предел для каждого метода обнаружения
-
OpenBSD TCP SACK, 27 лет. Два специально сформированных пакета выводят из строя любой сервер. Инструменты SAST, фаззеры и аудиторы упустили логическую ошибку, требующую семантического анализа того, как параметры TCP взаимодействуют в условиях противодействия. Затраты на кампанию составили ~$20 000. Anthropic отмечает, что показатель в 50 долларов за запуск отражает ситуацию «задним числом».
-
FFmpeg H.264 codec, 16 лет. По данным Anthropic, фаззеры обращались к уязвимому участку кода 5 миллионов раз, так и не спровоцировав сбой. Mythos обнаружила его благодаря анализу семантики кода. Затраты на кампанию составили ~$10 000.
-
FreeBSD NFS remote code execution, CVE-2026-4747, 17 лет. Неавторизованный рут-доступ из интернета (согласно оценке Anthropic и независимой репликации). Mythos построила ROP-цепочку из 20 гаджетов, распределенную по нескольким пакетам. Полностью автономно.
-
Повышение локальных привилегий в ядре Linux. Mythos объединила две-четыре уязвимости низкой степени тяжести в полноценное повышение локальных привилегий с помощью условий гонки (race conditions) и обхода KASLR. Рич Могулл (Rich Mogull) из CSA отметил, что Mythos не справилась с эксплуатацией ядра по сети, но преуспела локально. На сегодняшний день ни один автоматизированный инструмент не умеет связывать уязвимости в цепочки.
-
Уязвимости нулевого дня во всех основных браузерах. Выявлены тысячи таких уязвимостей. Некоторые потребовали совместной работы человека и модели. В одном случае Mythos объединила четыре уязвимости в JIT-спрей кучи (JIT heap spray), преодолев защиту как рендерера, так и песочниц ОС. Firefox 147: 181 рабочий эксплойт против двух у Opus 4.6.
-
Уязвимости криптографических библиотек (TLS, AES-GCM, SSH). Ошибки реализации, позволяющие подделывать сертификаты или расшифровывать зашифрованный трафик (согласно блогу red team Anthropic и Help Net Security). Критический обход сертификатов в библиотеке Botan был раскрыт в тот же день, когда было объявлено о проекте Glasswing. Это ошибки в коде, реализующем математику, а не атаки на саму математику.
-
Выход из гостевой системы в хост в мониторе виртуальных машин (гипервизоре). Повреждение памяти на уровне выхода из гостевой ОС в хост в производственном гипервизоре — технологии, которая предотвращает просмотр данных друг друга рабочими нагрузками в облаке. Архитектура облачной безопасности предполагает, что изоляция рабочих нагрузок работает надежно. Эта находка разрушает данное предположение.
Николас Карлини (Nicholas Carlini) на презентации Anthropic: «За последние пару недель я нашел больше багов, чем за всю остальную жизнь вместе взятую».
Прескриптивная матрица от VentureBeat
|
Класс уязвимости |
Почему текущие методы их пропускают |
Что делает Mythos |
Действия директора по безопасности |
|
Логика ядра ОС (OpenBSD, 27 лет; Linux, цепочка из 2–4 уязвимостей) |
SAST не хватает семантического рассуждения. Фаззеры пропускают логические ошибки. У тестировщиков на проникновение ограничено время. Программы bug bounty исключают ядро из области видимости. |
Связывает 2–4 находки низкой степени тяжести в локальное повышение привилегий. Кампания стоимостью ~$20K. |
Добавить проверку ядра с ИИ-ассистентом в запросы предложений (RFP) на пентест. Расширить рамки bug bounty. Запросить у поставщиков ОС результаты Glasswing до июля. Переоценить кластеризованные находки по степени возможности их объединения в цепочки. |
|
Медиакодек (FFmpeg, 16 лет, H.264) |
SAST не помечает уязвимость. Фаззеры проходили по этому пути 5 млн раз, но так и не вызвали сбой. |
Применяет семантический анализ, выходящий за рамки грубой силы. Кампания стоимостью ~$10K. |
Провести инвентаризацию FFmpeg, libwebp, ImageMagick, libpng. Перестать рассматривать покрытие фаззингом как залог безопасности. Отслеживать CVE кодеков Glasswing с июля. |
|
RCE в сетевом стеке (FreeBSD, 17 лет, CVE-2026-4747) |
DAST ограничен на уровне протоколов. Пентесты пропускают NFS. |
Полностью автономная цепочка до неавторизованного рута. ROP-цепочка из 20 гаджетов. |
Запатчить CVE-2026-4747 прямо сейчас. Провести инвентаризацию служб NFS/SMB/RPC. Добавить фаззинг протоколов в цикл 2026 года. |
|
Цепочки из нескольких уязвимостей (2–4 последовательные, локальные) |
Нет инструментов для создания цепочек. У пентестов ограничено время. Оценки CVSS выставляются изолированно. |
Автономное создание локальных цепочек через условия гонки + обход KASLR. |
Требовать применение ИИ при создании цепочек уязвимостей в методологии пентеста. Ввести оценку возможности объединения. Заложить в бюджет ИИ-red-темы на 2026 год. |
|
Уязвимости нулевого дня в браузерах (тысячи, 181 эксплойт для Firefox) |
Программы bounty и непрерывный фаззинг пропустили тысячи уязвимостей. Часть потребовала взаимодействия человека и модели. |
90-кратное превосходство над Opus 4.6. Связала 4 уязвимости в JIT-спрей кучи с выходом из рендерера и песочницы ОС. |
Сократить SLA на устранение критических уязвимостей до 72 часов. Подготовиться к июльскому циклу. Оказывать давление на вендоров с целью получения графиков Glasswing. |
|
Криптографические библиотеки (TLS, AES-GCM, SSH, обход в Botan) |
SAST ограничен в криптографической логике. Пентестеры редко проверяют глубину криптографии. Формальная верификация не является стандартом. |
Обнаружена подделка сертификатов и изъяны расшифровки в проверенных в боях библиотеках. |
Провести аудит всех версий криптографических библиотек прямо сейчас. Отслеживать криптографические CVE от Glasswing с июля. Ускорить миграцию на постквантовую криптографию (PQC). |
|
VMM / гипервизор (повреждение памяти на пути гость-хост) |
Облачная безопасность предполагает изоляцию. Лишь немногие пентесты нацелены на гипервизор. Bug bounty редко охватывают VMM. |
Побег из гостевой системы в хост в производственном VMM. |
Провести инвентаризацию версий гипервизора/VMM. Запросить результаты Glasswing у облачных провайдеров. Переоценить предположения об изоляции в мультиарендной среде. |
Злоумышленники действуют быстрее. Защитники устанавливают патчи раз в год.
В глобальном отчете CrowdStrike осадках 2026 года зафиксировано среднее время прорыва киберпреступников (eCrime breakout time), составляющее 29 минут — на 65% быстрее, чем в 2024 году, при этом наблюдается 89-процентный рост числа атак с использованием ИИ по сравнению с прошлым годом. Технический директор CrowdStrike Элия Зайцев (Elia Zaitsev) охарактеризовал операционную реальность прямо в эксклюзивном интервью VentureBeat. «Злоумышленники, использующие агентный ИИ, могут проводить эти атаки с такой невероятной скоростью, что традиционный человеческий процесс „посмотреть на алерт, провести триаж, расследовать в течение 15–20 минут, принять меры через час, день или неделю“ становится недостаточным», — заявил Зайцев. Исследовательская кампания Mythos стоимостью 20 000 долларов, которая выполняется за считанные часы, заменяет месяцы работы исследователей государственного уровня.
Генеральный директор CrowdStrike Джордж Курц (George Kurtz) подкрепил тезис о давлении сроков в публикации на LinkedIn в тот же день, когда было объявлено о проекте Glasswing. «ИИ создает крупнейший драйвер спроса на безопасность со времен перехода предприятий в облако», — написал Курц. Регуляторные сроки усугубляют операционные. Следующий этап правоприменения Закона об ИИ в ЕС (EU AI Act) вступает в силу 2 августа 2026 года. Он вводит требования об автоматизированных журналах аудита, требования к кибербезопасности для каждой системы ИИ высокого риска, обязательства по отчетности об инцидентах и штрафы в размере до 3% от мирового дохода. Директора по безопасности сталкиваются с двухэтапной последовательностью: июльский цикл раскрытия информации Glasswing, а затем августовский дедлайн соответствия требованиям.
Майк Ример (Mike Riemer), полевой CISO в компании Ivanti и 25-летний ветеран ВВС США, тесно сотрудничающий с федеральными агентствами по кибербезопасности, рассказал VentureBeat о том, что он слышит от правительства. «Злоумышленники занимаются реверс-инжинирингом патчей, и скорость, с которой они это делают, значительно возросла благодаря ИИ, — сказал Ример. — Они способны реверсить патч в течение 72 часов. Поэтому, если я выпускаю обновление, а клиент не устанавливает его в течение 72 часов после релиза, он уязвим для эксплойта». Ример прямо высказался о том, в каком положении это оставляет индустрию. «Они невероятно опережают нас как защитников», — отметил он.
Гриеко подтвердил другую сторону этого столкновения на конференции RSAC 2026. «Если вы поговорите с операционной командой и со многими нашими клиентами, выяснится, что они устанавливают патчи всего раз в год, — рассказал Гриеко VentureBeat. — И, откровенно говоря, даже в самых лучших обстоятельствах этого недостаточно быстро».
Рич Могулл из CSA приводит структурный аргумент в пользу того, что защитники имеют долгосрочное преимущество: устраните уязвимость один раз, и от этого выиграет каждое развертывание. Но переходный период, когда злоумышленники реверсят патчи за 72 часа, а защитники накатывают их раз в год, играет на руку атакующим.
Mythos — не единственная модель, находящая эти ошибки. Исследователи из AISLE, стартапа в сфере кибернетической безопасности на базе ИИ, протестировали демонстрационные уязвимости Anthropic на небольших моделях с открытыми весами и выяснили, что восемь из восьми моделей обнаружили уязвимость во FreeBSD. В AISLE заявляют, что одна из моделей имела всего 3,6 миллиарда параметров и стоила 11 центов за миллион токенов, а открытая модель с 5,1 миллиарда параметров восстановила основную цепочку анализа 27-летней ошибки в OpenBSD. Вывод AISLE: «Главная ценность в сфере ИИ-безопасности заключается в системе, а не в модели». Это делает предел обнаружения структурной проблемой, а не особенностью одной лишь Mythos. Дешевые модели находят те же ошибки. Июльский дедлайн становится ближе, а не дальше.
По данным блога red team Anthropic, более 99% выявленных Mythos уязвимостей до сих пор не пропатчены. Публичный отчет Glasswing появится в начале июля 2026 года. Он спровоцирует масштабный цикл установки патчей для операционных систем, браузеров, криптографических библиотек и ключевого инфраструктурного ПО. Директора по безопасности, которые к тому моменту не расширили пайплайн патчей, не пересмотрели программы bug bounty и не внедрили оценку связанности уязвимостей, примут этот удар неподготовленными. Июль — это не просто событие с раскрытием информации. Это цунами патчей.
Что сказать совету директоров
Каждый директор по безопасности говорит совету директоров: «Мы все просканировали». Мерритт Баер (Merritt Baer), CSO в Enkrypt AI и бывший заместитель CISO в AWS, отметила в разговоре с VentureBeat, что это утверждение не выдерживает проверки Mythos без уточнения.
«То, что лидеры безопасности имеют в виду на самом деле: мы исчерпывающе просканировали систему на предмет того, что наши инструменты умеют видеть, — сказала Баер в эксклюзивном интервью VentureBeat. — Это совсем другое утверждение».
Баер предложила переосмыслить остаточный риск для советов директоров через три категории: известные-известные (классы уязвимостей, которые ваш стек надежно обнаруживает), известные-неизвестные (классы, о существовании которых вы знаете, но ваши инструменты покрывают их лишь частично, например, ошибки с сохранением состояния логики и путаница с границами авторизации) и неизвестные-неизвестные (уязвимости, возникающие в результате комбинации, того, как безопасные компоненты взаимодействуют небезопасным образом). «Именно здесь проявляет себя Mythos», — сказала Баер.
Рекомендованная Баер формулировка для совета директоров: «У нас есть высокая уверенность в обнаружении дискретных, известных классов уязвимостей. Наш остаточный риск сосредоточен в межфункциональных, многошаговых и композиционных изъянах, которые ускользают от точечных сканеров. Мы активно инвестируем в возможности, которые поднимают этот предел обнаружения».
Что касается возможности построения цепочек уязвимостей, Баер выразилась не менее прямо: «Способность к объединению в цепочки должна стать ключевым фактором оценки. Шкала CVSS создавалась для оценки атомарных уязвимостей. Mythos демонстрирует, что риск приобретает форму графа, а не изолированных точек во времени». Баер обрисовала три сдвига, которые необходимо совершить программам безопасности: от оценки степени тяжести к путям реализации эксплойтов, от списков уязвимостей к графам уязвимостей, моделирующим связи между идентификацией, потоками данных и правами доступа, а также от SLA на исправление к ликвидации самих путей атаки, когда устранение любого узла, разрушающего цепочку, получает приоритет над исправлением наивысшего индивидуального балла по CVSS.
«Mythos не просто находит пропущенные баги, — подчеркнула Баер. — Она разрушает предположение о том, что уязвимости независимы. Программы безопасности, которые не адаптируются от мышления о покрытии к мышлению о взаимодействии, продолжат отчитываться по зеленым дашбордам, сидя при этом на красных путях атаки».
VentureBeat обновит эту историю дополнительными операционными подробностями от компаний-основателей Glasswing по мере завершения интервью.



