Claude神話プレビューリリース後のCVE深刻度急上昇 — Epoch AIデータ

Epoch AIが公開CVEを分析したところ、Anthropicが2026年4月にClaude Mythos Previewを発表した後、高・重大深刻度の脆弱性が急増したことが明らかになった。2026年6月、Microsoft、Google、Apple、AWS、Oracle、Ciscoなど21の著名組織が、約1,500件の高・重大深刻度CVEを公開。これはMythos Preview公開前の月間記録の3.5倍以上に相当する。
主な調査結果
- 3.5倍の急増:2026年6月の高/重大CVEがMythos前の月間記録を上回る。
- AnthropicのProject Glasswing(パートナーはMicrosoft、Google、Apple、AWS)は、すでに10,000件以上の高・重大深刻度の脆弱性を発見しており、その多くはまだ公開されていない。
- OpenAIもDaybreakという同様の取り組みを実施。
- データは公開CVEリポジトリから取得し、21の信頼できるベンダーにフィルタリングしてノイズを排除。
方法と注意点
EpochはCVE.orgのデータを、指定された21組織(Microsoft、Google、Apple、Adobe、Oracleなど)からの提出のみにフィルタリング。これにより、小規模ベンダーからの低品質な提出を排除。追跡指標は公開されたCVEであり、発見されたが未公開のものは含まない。AnthropicはGlasswingだけで1万件以上を特定したと主張しており、公開された数字は全発見数の一部に過ぎない可能性がある。また、この増加はモデルの能力だけでなく、研究関心の高まりを一部反映している可能性もある。
開発者への影響
大手ベンダーのソフトウェアを保守または依存している場合、高深刻度のパッチが続出すると予想される。データは、AI支援による脆弱性発見(倫理的および敵対的の両方)がゼロデイの発見からパッチまでのサイクルを加速していることを示唆している。依存関係スキャナーを最新に保ち、これらのソースからの重要なCVEのパッチ適用を優先すること。
📖 全文を読む: HN AI Agents
👀 See Also
48個のAI生成アプリの静的解析:90%にセキュリティ脆弱性
ある開発者が、Lovable、Bolt、Replit で構築された 48 のパブリック GitHub リポジトリをスキャンしました。90% に少なくとも 1 つの脆弱性が見つかりました。一般的な問題: 認証のギャップ (44%)、SECURITY DEFINER Postgres 関数 (33%)、BOLA/IDOR (25%)、機密情報のコミット (25%)。

FakeKey:RustベースのAPIキーセキュリティツール、本物のキーを偽物に置き換える
FakeKeyは、Rustベースのセキュリティツールで、アプリケーション環境内の実際のAPIキーを偽物のキーに置き換えます。実際のキーはシステムのネイティブキーチェーンに暗号化して保存され、HTTP/Sリクエストの送信時のみにそれらを注入します。

SCION:スイスによるBGPルーティングプロトコルへの安全な代替案
SCION(次世代ネットワークにおけるスケーラビリティ、制御、分離)は、ETHチューリッヒで開発されたインターネットルーティングアーキテクチャで、BGPの基盤を内蔵セキュリティとマルチパスルーティングに置き換えます。RPKIやBGPsecのようなBGPのパッチとは異なり、SCIONは数十または数百の並列パスを確立し、障害発生時にはミリ秒単位で再ルーティングを行います。

セキュリティ監査により、OpenClawスキルエコシステムに脆弱性が発見されました
OpenClawのセキュリティ監査により、任意コード実行や認証情報窃取の脆弱性を含む8つの文書化されたCVEが発見されました。さらに、共有ライブラリ内のスキルの15%が不審なネットワーク動作を示しています。監査担当者は、より優れた分離性を実現するため、Ollamaを使用した最小限のRustベースのランタイムに移行しました。