Всплеск серьезности уязвимостей CVE после предварительного релиза Claude Mythos — данные Epoch AI

Анализ публично раскрытых CVE от Epoch AI показывает резкий всплеск уязвимостей высокой и критической степени серьезности после объявления Anthropic в апреле 2026 года о предварительной версии Claude Mythos. В июне 2026 года 21 известная организация — включая Microsoft, Google, Apple, AWS, Oracle, Cisco и другие — раскрыли около 1500 CVE высокой и критической степени серьезности. Это более чем в 3,5 раза превышает предыдущий месячный рекорд, установленный до выхода Mythos Preview.
Ключевые выводы
- Скачок в 3,5 раза числа CVE высокой/критической степени серьезности в июне 2026 года по сравнению с предыдущим рекордом до Mythos.
- Project Glasswing от Anthropic — чьи партнеры включают Microsoft, Google, Apple и AWS — уже обнаружил более 10 000 уязвимостей высокой или критической степени серьезности, многие из которых еще не раскрыты публично.
- OpenAI ведет аналогичную работу под названием Daybreak.
- Данные взяты из публичного репозитория CVE, отфильтрованные по 21 авторитетному вендору для исключения шума.
Методология и оговорки
Epoch отфильтровал данные CVE.org, оставив только заявки от 21 указанной организации (например, Microsoft, Google, Apple, Adobe, Oracle и др.). Это позволяет избежать учета низкокачественных заявок от мелких вендоров. Отслеживаемый показатель — это раскрытые CVE, а не найденные, но нераскрытые. Anthropic утверждает, что только Glasswing выявил более 10 тыс. уязвимостей, поэтому раскрытые цифры могут быть лишь частью общего числа находок. Рост также может частично отражать повышенный исследовательский интерес, а не только возможности модели.
Влияние на разработчиков
Если вы поддерживаете или используете программное обеспечение от крупных вендоров, ожидайте волну исправлений высокой степени серьезности. Данные указывают на то, что обнаружение уязвимостей с помощью ИИ (как этичное, так и злонамеренное) ускоряет цикл от обнаружения до исправления zero-day. Обновляйте свои сканеры зависимостей и уделяйте первоочередное внимание исправлению критических CVE из этих источников.
📖 Читать полный источник: HN AI Agents
👀 Смотрите также

Потенциальный инцидент безопасности Claude: самоотправленные оповещения о паролях и подозрительный процесс .NET
Пользователь сообщает о получении подозрительных уведомлений о сбросе пароля, которые, по-видимому, были отправлены с его собственного аккаунта после входа в Claude. Письма исчезли через несколько минут, а необычный процесс .NET заблокировал завершение работы системы.

Открытые инструменты искусственного интеллекта создают угрозы безопасности из-за «иллюзии безопасности через прозрачность».
В посте на Reddit предупреждают о вредоносном ПО, замаскированном под открытые ИИ-агенты и инструменты, где зловредный код может быть скрыт в больших кодовых базах, которые пользователи считают безопасными, потому что они на GitHub. В посте описывается, как «вайб-кодинг» и автономные ИИ-агенты приучают пользователей запускать неизвестные программы без проверки.

Endo Familiar: Песочница объектных возможностей для AI-агентов
Endo Familiar реализует объектно-возможностную безопасность для ИИ-агентов: агенты начинают с нулевым уровнем полномочий, получают только явные ссылки на конкретные файлы или каталоги и могут создавать более узкие возможности в изолированном коде.

Разработчик создает песочницу Firecracker MicroVM для безопасности OpenClaw.
Разработчик, обеспокоенный безопасностью LLM, создал минималистичную песочницу с использованием микровиртуальных машин Firecracker для изоляции скриптов OpenClaw, где каждый скрипт выполняется в собственном ядре Linux с ограничением оперативной памяти в 128 МБ и без доступа к сети по умолчанию.