Claude Mythos je součástí iniciativy Project Glasswing, kterou Anthropic vytvořil pro ochranu kriticky důležitého softwaru. V dubnu model objevil v SharePointu 231 zranitelností a v první polovině května měl najít ještě více problémů .
Microsoft proto podle interních prezentací soustředil své technické kapacity především na chyby s hodnocením „critical“ a „important“. U zranitelností s nižší závažností firma podle materiálů počítá s řešením později, část z nich však může zůstat bez opravy po neurčitou dobu .
Nejde přitom jen o Microsoft. Anthropic uvedl, že Mythos a partneři v rámci Project Glasswing od spuštění programu nalezli více než 10 000 zranitelností s vysokou nebo kritickou závažností v softwaru, který je důležitý pro fungování internetu a dalších systémů .
Samostatný přehled Anthropic k 22. květnu 2026 uváděl 23 019 prověřovaných nálezů v 281 open-source projektech. Z nich bylo 1 900 vybráno k podrobnějšímu posouzení a 1 596 zranitelností bylo zveřejněno .
Interní prezentace Microsoftu popisují rozdíl mezi rychlostí objevu a rychlostí opravy jako zásadní problém. Model dokáže zranitelnost najít a popsat během krátké doby, zatímco lidské týmy musí ještě ověřit její skutečnou využitelnost, reprodukovat ji, navrhnout opravu, otestovat ji a připravit distribuci aktualizace .
To vytváří takzvaný nesoulad rychlosti oprav. I kdyby AI dokázala objevit tisíce chyb, organizace stále potřebují čas na změny kódu, testování kompatibility a koordinaci s uživateli. U rozsáhlých podnikových produktů navíc nelze každou aktualizaci nasadit okamžitě bez rizika výpadků.
Rozsah problému se projevil také v pravidelné bezpečnostní aktualizaci Microsoftu z 14. července 2026. Takzvaný Patch Tuesday — měsíční termín, kdy Microsoft vydává souhrn bezpečnostních oprav — podle různých přehledů zahrnoval 569 až 622 zranitelností . Vyšší hodnota představuje podle některých bezpečnostních analýz rekord v historii tohoto programu.
Aktualizace obsahovala mimo jiné:
Mezi aktivně zneužívané chyby patřily CVE-2026-56155 v Active Directory Federation Services a CVE-2026-56164 v SharePoint Serveru. Obě umožňovaly zvýšení oprávnění .
Červnový Patch Tuesday přitom už předtím stanovil nový rekord s přibližně 206 zranitelnostmi . Bezpečnostní společnost CrowdStrike uvedla, že s rostoucím využíváním AI může éra „malých“ balíků oprav skončit .
Praktické využití modelu ukazuje také japonská společnost Hitachi. V červnu 2026 se připojila k Project Glasswing a získala přístup ke Claude Mythos Preview pro audit vlastního softwaru určeného pro společenskou infrastrukturu, zejména v energetice .
Hitachi 28. července uvedla, že Mythos dokázal výrazně zkrátit procesy bezpečnostní validace. Model mimo jiné vytvořil modely hrozeb pro zdrojový kód o rozsahu milionů řádků, přičemž úkoly, které dříve trvaly týdny, bylo možné dokončit podstatně rychleji .
To je důležitý posun, ale zároveň i varování. U energetických systémů, železnic a další kritické infrastruktury bývá instalace oprav složitější než u běžného kancelářského softwaru. Provoz musí pokračovat, aktualizace musejí projít testy a některé systémy podléhají regulatorním požadavkům.
Dne 22. června 2026 vydala aliance Five Eyes — bezpečnostní spolupráce Spojených států, Spojeného království, Kanady, Austrálie a Nového Zélandu — neobvykle přímé veřejné varování před rychlým vývojem AI v kyberprostoru .
Ve společném prohlášení uvedla, že pokročilé modely mohou zásadně proměnit útočné i obranné schopnosti. Časový horizont podle aliance „nejsou roky, ale měsíce“ . Samotné prohlášení konkrétní společnost ani model nejmenovalo. Reuters a další média však naléhavost varování spojily také s obavami kolem schopností Anthropic’s Mythos .
Varování přišlo několik týdnů poté, co administrativa prezidenta Donalda Trumpa nařídila Anthropic omezit přístup zahraničních občanů k modelům Mythos a Fable .
Project Glasswing staví Mythos do obranné role: model hledá chyby dříve, než je využijí útočníci, a pomáhá s přípravou oprav. Stejná schopnost však může být při zneužití obrácena proti provozovatelům softwaru. Model, který rychle odhalí slabá místa v běžně používaných systémech, může útočníkům zkrátit cestu k funkčnímu útoku.
Bezpečnostní odborníci upozorňují především na čtyři rizika:
Doporučení Five Eyes pro firmy zahrnovalo snížení útočné plochy, rychlejší instalaci oprav, připravenost na případné prolomení obrany, investice do detekce a reakce a posílení infrastruktury pro správu identity .
V praxi to znamená přehodnotit programy řízení zranitelností, které vznikaly v době, kdy nové chyby objevovali především lidé. Organizace budou potřebovat rychlejší automatizované aktualizace, AI podporovanou analýzu nálezů a důslednější prioritizaci podle skutečného rizika. Samotné objevení chyby totiž ochranu nezajistí.
Claude Mythos ukazuje, že AI už dokáže odhalovat softwarové zranitelnosti v měřítku, které bylo dříve obtížně představitelné. Další otázka je méně technologická a o to naléhavější: dokážou se stejně rychle změnit i procesy, které tyto chyby opravují?