Anthropic未发布AI Claude Mythos惊现Linux和OpenBSD潜伏数十年的零日漏洞

Anthropic未发布AI Claude Mythos惊现Linux和OpenBSD潜伏数十年的零日漏洞

N
News Editor 01
2026-07-09 00:30:14
Anthropic未发布的AI模型Claude Mythos Preview在自主测试中发现了Linux和OpenBSD中数十年未被发现的零日漏洞,包括一个存在27年的OpenBSD TCP SACK整数溢出漏洞。公司同步启动Project Glasswing防御联盟,投入1亿美元AI信用额度支持安全防御。
AnthropicClaude Mythos零日漏洞网络安全AI安全

2026年4月9日,Anthropic公司宣布其尚未公开发布的AI模型Claude Mythos Preview在独立测试中取得了突破性成果:该模型在Cybergym安全基准测试中达到83.1%的得分,自动识别了数千个零日漏洞,覆盖所有主流操作系统和浏览器。更令人震惊的是,它发现了多个潜伏数十年的深层漏洞——包括一个在OpenBSD中隐藏了27年的TCP SACK整数溢出漏洞,以及一个在FFmpeg中存留了16年的H.264编码错误。这些漏洞此前在数百万次自动测试和多次人工审计中均未被发现。

AI能力飞跃:从8万到20美元的漏洞发现成本

Claude Mythos是Anthropic迄今为止能力提升最大的单模型——相比上一代Claude Opus 4.6,它在SWE-bench Verified上得分从80.8%跃升至93.9%,在SWE-bench Pro上从53.4%提升至77.8%,在Humanity's Last Exam无工具场景下从40.0%升至56.8%。更重要的是,它不需要专门的网络安全训练,仅依靠更强的推理和多步规划能力自主发现漏洞。

在具体测试中,Mythos对Firefox 147的JavaScript引擎生成了181个完整shell攻击和29个寄存器控制案例——而Opus 4.6仅生成2个shell攻击。它还在Linux内核中构建了从用户到root的提权利用链,从100个近期CVE中筛选出40个可利用候选,并成功利用其中超过一半。人工审核员审查了198份漏洞报告,89%的严重性评估与模型一致,98%的评分误差在一个级别以内。

那个27年的OpenBSD漏洞:一个整数溢出允许攻击者通过发送恶意数据包远程使任何主机崩溃,Mythos在约1000次运行、总成本不到2万美元时发现它。16年的FFmpeg漏洞则通过了超过500万次自动测试和多次安全审计,最终被Mythos捕获。

Project Glasswing:1亿美元信用与11家创始伙伴

面对AI带来的安全威胁,Anthropic于4月7日同步启动了Project Glasswing——一个由Anthropic提供高达1亿美元Mythos使用信用额度的防御性网络安全联盟。创始伙伴包括Amazon Web Services、Apple、Broadcom、Cisco、Crowdstrike、Google、JPMorganChase、Linux Foundation、Microsoft、Nvidia和Palo Alto Networks,以及40多家其他关键软件组织。Anthropic还承诺向开源安全捐赠400万美元:Linux Foundation的Alpha-Omega项目250万美元,Apache软件基金会150万美元。

目前,已发现的漏洞中不到1%被完全修复。Anthropic采用负责任披露流程,SHA-3加密承诺后90+45天发布完整细节。已披露的案例包括FreeBSD NFS服务器的远程代码执行漏洞(CVE-2026-4747),一个17年前的未认证root提权漏洞。

Anthropic承认像Mythos这样的AI工具降低了漏洞发现和利用的门槛,短期风险主要来自国家行为体(中国、伊朗、朝鲜、俄罗斯)和犯罪集团。公司计划在未来Claude Opus版本中内置网络安全保护,并推出验证安全专家的网络检查计划。一份关于伙伴发现和修复漏洞的公开报告预计在90天内发布。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。