Terwijl de aandacht rondom Anthropic’s offensieve AI-model Mythos toeneemt, blijkt uit een analyse van VulnCheck dat er slechts één bevestigde CVE direct aan Project Glasswing kan worden toegeschreven. Dit roept vragen op over de daadwerkelijke impact van Mythos in de praktijk.

Project Glasswing is het gecontroleerde toegangssysteem voor Mythos, waarbij alleen geverifieerde organisaties toegang krijgen tot de krachtige mogelijkheden van het model. Volgens Patrick Garrity, onderzoeker bij VulnCheck, is er ondanks de veelbesproken potentie van Glasswing weinig concreet bewijs van impact. In een blogpost stelt hij dat de publieke data over Glasswing beperkt is en dat het effect van het project tot nu toe gering lijkt.

Garrity onderzocht de volledige CVE-database op vermeldingen van "anthropic" en vond 75 records. Hiervan waren er 40 daadwerkelijk toe te schrijven aan onderzoekers van Anthropic, waarvan 10 voortkomen uit externe samenwerkingen zoals die van Calif.io. Deze CVE’s betroffen verschillende producten, waaronder Firefox, wolfSSL, NGINX Plus, FreeBSD en OpenSSL. Echter, slechts één CVE, CVE-2026-4747, is expliciet gekoppeld aan Project Glasswing zelf. Dit betreft een remote code execution-kwetsbaarheid in FreeBSD NFS die autonoom werd ontdekt en geëxploiteerd.

Andere kwetsbaarheden die op de Glasswing-pagina worden genoemd, maar nog geen CVE-nummer hebben, betreffen oudere bugs in OpenBSD, FFmpeg en Linux kernel privilege escalaties, die momenteel onder embargo staan in afwachting van patches. De beperkte hoeveelheid direct aan Glasswing toe te schrijven CVE’s betekent echter niet dat het project geen aandacht verdient. Experts wijzen erop dat de werkelijke impact ook op andere manieren gemeten moet worden.

Melissa Bischoping van het SANS Technology Institute en Tanium benadrukt dat Mythos een ongekende succesratio behaalt bij exploitontwikkeling, wat aangeeft dat het ontwikkelen van exploits minder specialistische kennis en inspanning vereist. Volgens haar is het slechts een kwestie van tijd voordat andere modellen dit niveau bereiken. Hoewel Mythos onder Glasswing-regulering valt, toont het al aan wat mogelijk is, terwijl de kloof tussen geavanceerde en open modellen snel kleiner wordt. Dit kan leiden tot een snelle verspreiding van deze capaciteiten zonder de huidige veiligheidsmaatregelen.