image

Slechts één van 225 aan Anthropic gelinkte kwetsbaarheden actief misbruikt

dinsdag 22 september 2026, 11:51 door Redactie, 0 reacties

Van de 225 kwetsbaarheden die zijn ontdekt door onderzoekers van Anthropic en deelnemers aan Project Glasswing, wordt voor zover bekend slechts één actief misbruikt. Dat stelt beveiligingsonderzoeker Patrick Garrity van VulnCheck, die de kwetsbaarheden bijhoudt in een aparte tracker volgens The Register.

Project Glasswing is een initiatief waarbij geselecteerde partners toegang krijgen tot Claude Mythos Preview, een AI-model van Anthropic dat onder meer is ontwikkeld voor het vinden van kwetsbaarheden. Anthropic stelde bij de introductie dat het model dermate goed is in het ontdekken en uitbuiten van kwetsbaarheden dat het niet algemeen beschikbaar wordt gesteld. Geverifieerde deelnemers mogen het model gebruiken voor defensieve beveiliging, waaronder het opsporen en verhelpen van kwetsbaarheden in eigen software en opensource componenten.

Garrity heeft de kwetsbaarheden die aan Anthropic of Project Glasswing worden toegeschreven bijgehouden en gecontroleerd of ze daadwerkelijk bij aanvallen worden ingezet. Van de 225 geregistreerde kwetsbaarheden is tot nu toe alleen CVE-2026-26980, een kritieke SQL-injectionkwetsbaarheid in Ghost, in de praktijk misbruikt. Daarmee ligt het aandeel op minder dan 0,5 procent.

Volgens Garrity bestaat er een belangrijk verschil tussen het vinden van een kwetsbaarheid en de de vraag of aanvallers er daadwerkelijk gebruik van maken. Historisch gezien wordt volgens hem minder dan één tot twee procent van kwetsbaarheden daadwerkelijk bij aanvallen ingezet. De cijfers rond Project Glasswing zouden vooralsnog geen wezenlijk ander beeld laten zien.

AI-modellen blijken bovendien aanzienlijk minder succesvol bij het verhelpen van kwetsbaarheden. Onderzoek van 1Password naar 6080 door AI gegenereerde patches liet zien dat slechts 26 procent de betreffende kwetsbaarheid volledig verhielp. Bij ongeveer 54 procent werd het probleem niet opgelost, ontstond zelfs een nieuwe kwetsbaarheid of gebeurde beide. Onderzoek van Veracode naar meer dan honderd modellen kwam daarnaast uit op een gemiddeld slagingspercebtage van 56 procent voor door AI gegenereerde code.

De drempel voor het ontdekken van kwetsbaarheden ligt met AI veel lager, maar het echte knelpunt zit in de vervolgstappen: coördinatie, triage, herstel en het uitrollen van patches. Dat blijft grotendeels arbeidsintensief mensenwerk, zoals Anthropic zelf heeft erkend”, aldus Garrity. “Het lijkt erop dat ze zich dit mogelijk pas na de start van het project hebben gerealiseerd.”

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.