Het security-KI-model Claude Mythos van Anthropic trekt veel aandacht, maar een recente analyse van VulnCheck stelt de daadwerkelijke impact ervan ter discussie. Het model, dat momenteel door geselecteerde grote Amerikaanse techbedrijven wordt getest, staat ook bekend als Project Glasswing.

Hoewel Anthropic met Claude Mythos veelbelovende onderzoeksactiviteiten ontplooit die bijdragen aan het opsporen van kwetsbaarheden, blijkt uit de analyse van VulnCheck dat het aantoonbare effect tot nu toe beperkt is. Onderzoeker Patrick Garrity onderzocht de CVE-database op vermeldingen van 'anthropic' en vond in totaal 75 gerelateerde CVE's, waarvan slechts 40 expliciet aan Anthropic-onderzoekers worden toegeschreven. Van deze CVE's is er slechts één CVE direct gekoppeld aan Project Glasswing, een kwetsbaarheid in FreeBSD die remote code-executie mogelijk maakt.

Daarnaast zijn er drie kwetsbaarheden die op de projectwebsite worden genoemd, maar deze staan onder embargo en zijn nog niet gedetailleerd openbaar gemaakt. Het gaat om een 27 jaar oude kwetsbaarheid in OpenBSD, een 16 jaar oude bug in FFmpeg en privilege-escalatieketens in de Linux-kernel. Garrity benadrukt dat een volledig beeld van de effectiviteit van Claude Mythos pas mogelijk is wanneer Anthropic openheid geeft over alle gevonden en verholpen kwetsbaarheden, wat naar verwachting in juli 2026 zal gebeuren.

Desondanks is het aantal direct toewijsbare CVE's slechts één maatstaf voor de impact van Claude Mythos. Melissa Bischoping, bestuurslid van het SANS Technology Institute en senior director bij Tanium, wijst op een andere invalshoek. Zij noemt de analyse van de System Card van Claude Mythos Preview, waarin het model een ongekend hoge succesratio behaalt bij exploits. Volgens haar wijst een stijging van bijna nul naar circa 72 procent succes bij dezelfde aanvalsklasse erop dat het model een belangrijke rol kan spelen bij het verbeteren van cybersecurity.