Pico na Gravidade de CVE Após Lançamento do Mythos Preview do Claude — Dados da Epoch AI

A análise da Epoch AI sobre CVEs divulgados publicamente revela um aumento drástico em vulnerabilidades de alta e crítica gravidade após o anúncio do Claude Mythos Preview pela Anthropic em abril de 2026. Em junho de 2026, 21 organizações notáveis — incluindo Microsoft, Google, Apple, AWS, Oracle, Cisco e outras — divulgaram aproximadamente 1.500 CVEs de alta e crítica gravidade. Isso representa mais de 3,5 vezes o recorde mensal anterior estabelecido antes do lançamento do Mythos Preview.
Principais Descobertas
- Aumento de 3,5x em CVEs de alta/crítica em junho de 2026 em relação ao recorde mensal pré-Mythos.
- O Project Glasswing da Anthropic — cujos parceiros incluem Microsoft, Google, Apple e AWS — já descobriu mais de 10.000 vulnerabilidades de alta ou crítica gravidade, muitas ainda não divulgadas publicamente.
- A OpenAI tem um esforço similar chamado Daybreak.
- Os dados são extraídos do repositório público de CVEs, filtrados para 21 fornecedores respeitáveis para evitar ruído.
Método e Riscos
A Epoch filtrou dados do CVE.org para incluir apenas submissões de 21 organizações nomeadas (ex.: Microsoft, Google, Apple, Adobe, Oracle etc.). Isso evita capturar submissões de baixa qualidade de fornecedores menores. A métrica monitorada são CVEs divulgados — não encontrados mas não divulgados. A Anthropic afirma que o Glasswing sozinho já identificou mais de 10 mil, então os números divulgados podem ser uma fração do total de descobertas. O aumento também pode refletir, em parte, mais interesse de pesquisa, não apenas capacidade do modelo.
Impacto para Desenvolvedores
Se você mantém ou depende de software de grandes fornecedores, espere uma onda de patches de alta gravidade. Os dados sugerem que a descoberta de vulnerabilidades assistida por IA (tanto ética quanto adversarial) está acelerando o ciclo de descoberta a correção de zero-days. Mantenha seus scanners de dependências atualizados e priorize a correção de CVEs críticos dessas fontes.
📖 Leia a fonte completa: HN AI Agents
👀 See Also

SCION: A Alternativa Segura da Suíça ao Protocolo de Roteamento BGP
SCION (Escalabilidade, Controle e Isolamento em Redes de Próxima Geração) é uma arquitetura de roteamento da internet desenvolvida na ETH Zürich que substitui a base do BGP com segurança integrada e roteamento de múltiplos caminhos. Diferente de correções do BGP como RPKI e BGPsec, o SCION estabelece dezenas ou centenas de caminhos paralelos com reroteamento em milissegundos quando ocorrem falhas.

mcp-scan: Scanner de segurança para configurações de servidor MCP
mcp-scan verifica configurações de servidores MCP para problemas de segurança, incluindo segredos em arquivos de configuração, vulnerabilidades conhecidas em pacotes, padrões de permissão suspeitos, vetores de exfiltração e ataques de envenenamento de ferramentas. Ele detecta automaticamente configurações para Claude Desktop, Cursor, VS Code, Windsurf e 6 outros clientes de IA.

Título do artigo: Exploração Assistida por LLM: Prévia do Mythos da Anthropic Ajudou a Construir o Primeiro Exploit Público do Kernel do macOS no Apple M5 em Cinco Dias
Usando o Mythos Preview da Anthropic, a empresa de segurança Calif construiu o primeiro exploit público de corrupção de memória do kernel macOS no silício M5 da Apple em cinco dias—quebrando a segurança de hardware MIE que levou cinco anos para a Apple desenvolver.

Injeção de Autoridade de Ferramentas em Agentes LLM: Quando a Saída da Ferramenta Sobrepõe a Intenção do Sistema
Um pesquisador demonstra 'Injeção de Autoridade de Ferramenta' em um laboratório local de agentes LLM, mostrando como a saída confiável de ferramentas pode ser elevada ao nível de autoridade de política, alterando silenciosamente o comportamento do agente enquanto a sandbox e o acesso a arquivos permanecem seguros.