惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

The GitHub Blog
The GitHub Blog
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Microsoft Security Blog
Microsoft Security Blog
J
Java Code Geeks
S
SegmentFault 最新的问题
Apple Machine Learning Research
Apple Machine Learning Research
N
Netflix TechBlog - Medium
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
博客园_首页
宝玉的分享
宝玉的分享
Google DeepMind News
Google DeepMind News
B
Blog RSS Feed
Hugging Face - Blog
Hugging Face - Blog
量子位
Blog — PlanetScale
Blog — PlanetScale
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
阮一峰的网络日志
阮一峰的网络日志
D
Docker
罗磊的独立博客
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
云风的 BLOG
云风的 BLOG
IT之家
IT之家
MyScale Blog
MyScale Blog
Microsoft Azure Blog
Microsoft Azure Blog

CSO Online

Iranian state-backed spies pose as ransomware slingers in false flag attacks New malware turns Linux systems into P2P attack networks Poisoned truth: The quiet security threat inside enterprise AI Train like you fight: Why cyber operations teams need no-notice drills Die besten DAST- & SAST-Tools CISA mulls new three-day remediation deadline for critical flaws CISA pushes critical infrastructure operators to prepare to work in isolation CISOs step up to the security workforce challenge 10 Anzeichen für einen schlechten CSO Anthropic Mythos spurs White House to weigh pre-release reviews for high-risk AI models Security agencies draw red lines around agentic AI deployments The fake IT worker problem CISOs can’t ignore How CISOs should utilize data security posture management to inform risk Was ist ein Botnet? Human-centric failures: Why BEC continues to work despite MFA Just 34% of cyber pros plan to stick with their current employer Managing OT risk at scale: Why OT cyber decisions are leadership decisions 4 ways to prepare your SOC for agentic AI ‘Trivial’ exploit can give attackers root access to Linux kernel Bank regulator sounds warning over cybersecurity threat posed by AI models Dismantle implicit trust in OT networks, CISA tells critical infrastructure operators Max-severity RCE flaw found in Google Gemini CLI Stopping the quiet drift toward excessive agency with re-permissioning ODNI to CISOs on threat assessments: You’re on your own 10 wichtige Security-Eigenschaften: So setzen Sie die Kraft Ihres IT-Sicherheitstechnik-Teams frei Researchers unearth industrial sabotage malware that predated Stuxnet by 5 years AWS leans on prior ingenuity to face future AI and quantum threats What it takes to win that CSO role Third Party Risk Management: So vermeiden Sie Compliance-Unheil Critical Cursor bug could turn routine Git into RCE
Claude Mythos – ist der Hype gerechtfertigt?
2026-04-20 · via CSO Online
Anthropic Project Glasswing 16z9
Claude Mythos wird derzeit von ausgesuchten Organisationen getestet – in erster Linie großen Tech-Konzernen aus den USA.

Anthropic | Screenshot

Der Hype um Anthropics Security-Modell Mythos bekommt erste Risse: Während KI-Konkurrent OpenAI plant, mit einem eigenen Cybersecurity-fokussierten KI-Modell „entgegenzuwirken“, stellen die Sicherheitsexperten von VulnCheck in einer aktuellen Untersuchung die praktischen Auswirkungen von Claude Mythos, respektive „Project Glasswing“ in Frage.

„Anthropics Project Glasswing hat große Aufmerksamkeit erregt – liefert aber nur sehr wenig konkrete Daten“, schreibt VulnCheck-Forscher Patrick Garrity in einem Blogbeitrag. Zwar würden die Forschungsaktivitäten von Anthropic aktiv dazu beitragen, Schwachstellen aufzudecken und seien insgesamt vielversprechend – der nachweisbare Impact des Projekts bislang jedoch eher überschaubar.

Glasswing’s getting a lot of attention, so we took a look to understand what can be verified so far: https://t.co/UKmHYT3vaJ

75 CVEs mention Anthropic
40 credit their researchers
1 tied to Glasswing (so far)

More is expected later this year, and we’ll be tracking it.

— VulnCheck (@VulnCheckAI) April 15, 2026

Die CVE-Analyse von VulnCheck

Für ihre Analyse haben sich die Experten von VulnCheck die Zahlen hinter „Project Glasswing“ genauer angesehen – beziehungsweise die CVEs, die der Initiative direkt zuzuordnen sind.

„Weder der Report zu Glasswing noch die von Anthropic veröffentlichten Sicherheitshinweise liefern eine umfassende Liste der entdeckten Schwachstellen. Also beschloss ich, die gesamte CVE-Datenbank nach Einträgen zu durchsuchen, die den Begriff ‚anthropic‘ enthielten und überprüfte jeden einzelnen“, beschreibt Garrity sein Vorgehen. Insgesamt identifizierte der Researcher 75 solche CVE-Einträge. Allerdings wurden davon lediglich 40 den Forschern von Anthropic zugeschrieben. Nach einer weiteren Eingrenzung zeigte sich, dass lediglich eine einzige CVE ausdrücklich „Project Glasswing“ selbst zugeordnet wird. Dabei handelt es sich um eine Sicherheitslücke in FreeBSD, die es ermöglicht, remote Code auszuführen. Diese wird als „autonom identifiziert“ und „ausgenutzt“ beschrieben.

Bei seiner Analyse hat Garrity drei Schwachstellen außen vor gelassen, die auf der Website des Projekts erwähnt werden – allerdings unter Embargo stehen, beziehungsweise nicht im Detail einsehbar sind, bis Patches verfügbar sind. Darunter:

  • eine 27 Jahre alte Sicherheitslücke in OpenBSD,
  • ein 16 Jahre alter Bug in FFmpeg, sowie
  • Privilege-Escalation-Ketten im Linux-Kernel.

„Ein abschließendes Bild von der tatsächlichen Leistungsfähigkeit von Claude Mythos zu gewinnen, wird erst möglich sein, wenn Anthropic umfassend öffentlich Rechenschaft darüber ablegt, welche Schwachstellen im Rahmen von Project Glasswing gefunden und behoben wurden“, so Garrity. Damit rechnet der Sicherheitsexperte für den Juli 2026.

Das sagen Experten

Die Erkenntnisse von VulnCheck werfen ein neues Licht auf die Fähigkeiten von Claude Mythos – beziehungsweise darauf, wie diese gemessen werden. Schließlich ist die Anzahl direkt zurechenbarer CVEs nur ein Weg, den Impact des KI-Modells von Anthropic zu erfassen.

So nimmt etwa Melissa Bischoping, Vorstandsmitglied des SANS Technology Institute und Senior Director beim Sicherheitsanbieter Tanium, eine andere Perspektive ein, wenn es um das Potenzial von Claude Mythos geht: „Wir haben bei Tanium die System Card der Claude Mythos Preview analysiert – und das Modell erzielt eine bisher unerreichte Erfolgsquote bei Exploits. Der Sprung von einer Erfolgsquote nahe Null auf ungefähr 72 Prozent bei derselben Klasse von Angriffszielen deutet darauf hin, dass es kein Bottleneck mehr darstellt, raffinierte, aufwendige Exploits zu entwickeln.“

Auch wenn Claude Mythos derzeit im eng abgesteckten Rahmen von Project Glasswing getestet werde, habe es bereits gezeigt was künftig möglich ist, meint die Managerin: „Die Kluft zwischen Frontier- und Open-Weight-Modellen hat sich von mehr als einem Jahr auf wenige Wochen verringert. Dieses Leistungsniveau wird sich rasch ausbreiten – sehr wahrscheinlich, können die Sicherheitsvorkehrungen dabei nicht Schritt halten“, warnt Bischoping.

Die Expertin zeigt sich insbesondere besorgt darüber, ob Unternehmen noch fähig sein werden, auf die durch Claude Mythos zu Tage geförderten Erkenntnisse zu reagieren – bevor das Modell in die freie Wildbahn gelangt: „Agentic-Patch-Workflows sind realisierbar und können in vielen Fällen mit Adversarial AI Schritt halten. Allerdings laufen Unternehmenspolitik und Change-Kontrolle aktuell nicht mit KI-Geschwindigkeit.“ (fm)

vgwort

ABONNIERE UNSEREN NEWSLETTER

Von unseren Redakteuren direkt in Ihren Posteingang

Beginnen Sie, indem Sie unten Ihre E-Mail-Adresse eingeben.