KI deckt über 10.000 kritische Sicherheitslücken auf
Anthropics Project Glasswing zeigt erste Ergebnisse: Das KI-Modell Claude Mythos Preview hat zusammen mit rund 50 Partnern mehr als 10.000 Schwachstellen mit hohem oder kritischem Schweregrad in systemrelevanten Software-Systemen gefunden. Die Entdeckungsrate übertrifft bisherige Methoden um das Zehnfache. Allerdings warnt Anthropic zugleich vor einem neuen Problem: Die Patch-Geschwindigkeit kann mit der Fehlerfindung nicht mehr mithalten.
Cloudflare und Mozilla: Zehnmal mehr Fehler als zuvor
Die beteiligten Unternehmen berichten von dramatischen Fortschritten. Cloudflare allein fand 2.000 Fehler, davon 400 mit hohem oder kritischem Schweregrad. Die Falsch-Positiv-Rate lag dabei unterhalb menschlicher Tester. Mozilla entdeckte und behob 271 Schwachstellen in Firefox 150, mehr als zehnmal so viele wie mit dem Vorgängermodell Claude Opus 4.6 in Firefox 148. Palo Alto Networks veröffentlichte in seinem aktuellen Release fünfmal so viele Patches wie üblich. Microsoft kündigte an, dass die Zahl der Patches weiter steigen wird.
Auch unabhängige Tester bestätigen die Leistung. Das britische AI Security Institute erklärt, Mythos Preview sei das erste KI-Modell, das beide seiner Cyberangriff-Simulationen komplett löst. Die Sicherheitsplattform XBOW spricht von einem signifikanten Sprung gegenüber allen bisherigen Modellen.
Über 6.000 kritische Lücken in Open-Source-Software
Neben den Partner-Ergebnissen hat Anthropic auch mehr als 1.000 Open-Source-Projekte gescannt. Dabei schätzt das Modell 6.202 Schwachstellen als hoch- oder kritisch ein, insgesamt identifizierte es 23.019 Funde aller Schweregrade. Von den 1.752 geprüften Lücken bestätigten sich 90,6 Prozent als echte Fehler. Etwa 62 Prozent behielten ihre Einstufung als hoch oder kritisch. Daraus ergibt sich eine geschätzte Zahl von knapp 3.900 bestätigten schwerwiegenden Schwachstellen allein in Open-Source-Code.
Ein besonders markantes Beispiel betrifft die Kryptografie-Bibliothek wolfSSL, die auf Milliarden von Geräten läuft. Mythos Preview konstruierte einen Exploit, mit dem Angreifer Zertifikate fälschen und dadurch gefälschte Bank- oder E-Mail-Websites erstellen könnten. Die Schwachstelle wurde unter CVE-2026-5194 dokumentiert und inzwischen behoben.
Der Patch-Rückstau wird zum Risiko
Trotz der beeindruckenden Zahlen zeichnet sich eine problematische Schere ab. Von den 23.019 gefundenen Schwachstellen in Open-Source-Projekten sind bisher nur 97 tatsächlich gepatcht. Im Durchschnitt dauert es zwei Wochen, bis ein kritischer Fehler behoben ist. Mehrere Open-Source-Betreiber haben Anthropic gebeten, die Meldungen zu verlangsamen, weil sie mehr Zeit für die Entwicklung von Patches benötigen.
Anthropic warnt daher ausdrücklich vor einer risikoreichen Übergangsphase. KI-Modelle mit ähnlichen Cybersicherheits-Fähigkeiten werden bald allgemein verfügbar sein. Das senkt die Kosten und den Aufwand, um Schwachstellen zu finden und auszunutzen, erheblich. Bisher hat kein Unternehmen, Anthropic eingeschlossen, ausreichende Schutzmechanismen gegen den Missbrauch solcher Modelle entwickelt.
Bank stoppt Betrug über 1,5 Millionen Dollar
Project Glasswing zeigt aber auch, wie KI bei der Verteidigung hilft. Bei einer Partnerbank half Mythos Preview dabei, eine betrügerische Überweisung über 1,5 Millionen Dollar zu erkennen und zu blockieren. Ein Angreifer hatte das E-Mail-Konto eines Kunden kompromittiert und getäuschte Anrufe getätigt. Die KI erkannte die Manipulation und verhinderte den Schaden.
Was Unternehmen jetzt tun sollten
Anthropic empfiehlt Software-Teams, ihre Patch-Zyklen zu verkürzen und Updates für Nutzer so einfach wie möglich zu machen. Für Netzwerkverteidiger gelten die bewährten Grundlagen: Mehrfaktor-Authentifizierung, gehärtete Konfigurationen und umfassendes Logging. Das Unternehmen betont zugleich, dass Mythos-class Modelle vorerst nicht veröffentlicht werden. Die Sicherheitsbedenken gegen eine Veröffentlichung überwiegen derzeit die Vorteile.
Project Glasswing wird nun auf Regierungen und Betreiber kritischer Infrastruktur ausgeweitet. Die nächsten Wochen werden zeigen, ob die Industrie der beschleunigten Fehlerfindung durch KI Schritt halten kann, oder ob sich die Lücke zwischen Entdeckung und Behebung weiter vergrößert.