Mozilla meldt dat het nieuwe cybersecuritygerichte AI-model Claude Mythos van Anthropic 271 kwetsbaarheden in Firefox heeft ontdekt. Deze kwetsbaarheden, geïdentificeerd met een vroege versie van Claude Mythos Preview, zijn deze week opgelost in de populaire webbrowser met de release van versie 150. Meer dan 40 CVE’s zijn in Firefox 150 aangepakt, maar slechts drie worden officieel aan Claude toegeschreven: CVE-2026-6746, CVE-2026-6757 en CVE-2026-6758. Dit wijst erop dat veel van de 271 bugs waarschijnlijk minder ernstige problemen betreffen of fouten zijn die niet voldoen aan de criteria voor een publieke CVE, zoals verdedigingslagen, verstevigingen of bugs in niet-exploiteerbare codepaden.
Mozilla heeft geen details gedeeld over het type of de aard van de kwetsbaarheden, maar gaf wel een belangrijke toelichting. Volgens Firefox CTO Bobby Holley zijn er geen bugs gevonden die niet ook door een elite menselijke onderzoeker ontdekt hadden kunnen worden. Hij benadrukte dat voorspellingen dat toekomstige AI-modellen geheel nieuwe vormen van kwetsbaarheden zullen blootleggen, niet worden gedeeld door Mozilla, zoals in hun toelichting staat.
Dat Claude Mythos zoveel kwetsbaarheden in Firefox vond, is niet verrassend. Bij de introductie van Mythos gaf Anthropic aan dat het frontier-model autonoom duizenden zero-day kwetsbaarheden kan ontdekken. Daarom besloot het bedrijf het model niet publiekelijk vrij te geven, maar alleen beschikbaar te stellen aan een beperkt aantal grote organisaties via het programma Project Glasswing. Tot de deelnemers behoren onder andere AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorgan Chase, de Linux Foundation, Microsoft, Nvidia en Palo Alto Networks.
Palo Alto Networks deelde ook voorlopige resultaten van tests met Mythos. Volgens hen behaalde het AI-model in termen van kwetsbaarheidsdetectie het equivalent van een jaar aan penetratietesten in minder dan drie weken. Daarnaast beschikt Mythos over indrukwekkende mogelijkheden om kwetsbaarheden te combineren tot kritieke exploits en kan het logische fouten identificeren die traditionele tools mogelijk missen. Lee Klarich, chief product en technology officer bij Palo Alto Networks, waarschuwde dat binnen zes maanden geavanceerde AI-modellen met diepgaande cybersecurity-capaciteiten gemeengoed zullen zijn, wat nieuwe risico’s met zich meebrengt voor organisaties die onvoldoende beveiligingsmaatregelen hebben getroffen.
Klarich wees erop dat vergelijkbare ontwikkelingen waarschijnlijk ook van andere AI-bedrijven zullen komen en dat die modellen mogelijk minder restricties kennen dan Mythos. Daarnaast zijn er al meldingen dat Mythos door onbevoegden wordt gebruikt, zoals gerapporteerd.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *