Claude Mythos indgår i Anthropics Project Glasswing, et samarbejde, der skal bruge AI til at finde og afhjælpe sårbarheder i software, som er vigtig for samfundet og internettet.
I april fandt modellen 90 kritiske og 141 vigtige sårbarheder i SharePoint. I første halvdel af maj var antallet ifølge de interne Microsoft-materialer endnu højere . Microsoft planlægger efter alt at dømme også at håndtere fejl med moderat alvorlighed, men det umiddelbare fokus er de kritiske og vigtige sårbarheder .
På tværs af Project Glasswing har Claude Mythos identificeret mere end 10.000 sårbarheder med høj eller kritisk alvorlighed i noget af verdens mest systemisk vigtige software . Anthropics egen oversigt over koordineret offentliggørelse af sårbarheder viser desuden 23.019 triagerede fund og 1.596 offentliggjorte sårbarheder på tværs af 281 open source-projekter pr. 22. maj 2026 .
En sårbarhed skal ikke bare opdages, før den kan håndteres. Den skal efterprøves, vurderes, reproduceres, prioriteres og til sidst have en patch, der kan testes og distribueres uden at skabe nye problemer.
Det er her, flaskehalsen opstår. De interne Microsoft-præsentationer erkender ifølge rapporteringen, at virksomheden ikke kan følge med den hastighed, hvormed Mythos finder nye fejl . Når tusindvis af potentielt alvorlige sårbarheder samler sig i en kø, bliver selv en stor sikkerhedsorganisation tvunget til at vælge, hvilke systemer der skal beskyttes først.
Den 14. juli 2026 udsendte Microsoft sin største Patch Tuesday-opdatering nogensinde. Ifølge Microsofts Security Update Guide og analyser fra sikkerhedsfirmaer omfattede opdateringen 622 sårbarheder . Nogle opgørelser lander lavere, mellem 569 og 622, fordi forskellige kilder tæller sårbarheder og komponenter forskelligt .
Opdateringen omfattede blandt andet:
Juni 2026 havde allerede sat rekord med 206 CVE’er. Julis opdatering var dermed omtrent tre gange så stor som den foregående måned og omkring fem gange større end det månedlige gennemsnit . CrowdStrike vurderede, at udviklingen kan betyde, at tiden med små Patch Tuesday-opdateringer er forbi, efterhånden som AI-baseret sårbarhedsjagt accelererer .
Udviklingen begrænser sig ikke til kontorsoftware. Hitachi sluttede sig i juni 2026 til Project Glasswing og fik adgang til Claude Mythos Preview for at undersøge sikkerheden i virksomhedens software til social infrastruktur, blandt andet inden for energisektoren .
Den 28. juli oplyste Hitachi, at Mythos havde forkortet dele af virksomhedens sikkerhedsvalidering fra uger til markant kortere tidsrum. Modellen kunne blandt andet udarbejde trusselsmodeller for kildekode med flere millioner linjer, hvilket ifølge Hitachi viser, at teknologien kan anvendes i praksis på kritisk infrastruktur .
Det er samtidig et område, hvor patching ofte er vanskeligt. Energi- og industrisystemer skal være tilgængelige døgnet rundt, og ændringer kan kræve omfattende test, planlagte driftsstop og hensyn til lovgivning og sikkerhedskrav.
Den 22. juni 2026 udsendte efterretningstjenesterne i Five Eyes – USA, Storbritannien, Canada, Australien og New Zealand – en sjælden fælles offentlig advarsel om AI og cybersikkerhed .
Alliancen skrev, at såkaldte frontier-modeller forventes at overgå de nuværende forventninger og grundlæggende ændre både offensive og defensive cyberoperationer. Den mest markante formulering lød: »Tidslinjen er ikke år, men måneder« .
Erklæringen nævnte ikke Anthropic eller Claude Mythos ved navn. Reuters og andre medier satte dog advarslen i forbindelse med bekymringerne om Mythos’ dokumenterede evne til at finde softwarefejl i stor skala . Advarslen kom få uger efter, at Trump-administrationen beordrede Anthropic til at begrænse udenlandske statsborgeres adgang til Mythos- og Fable-modellerne .
Claude Mythos synliggør et grundlæggende misforhold i den moderne sårbarhedshåndtering:
Det betyder, at virksomheder ikke længere kan måle deres sikkerhed alene på, hvor mange sårbarheder de finder. De må også vurdere, hvor hurtigt de kan afgøre, hvilke fejl der er reelle, og hvor hurtigt de kan få rettelser ud i driften.
Five Eyes’ rådgivning peger på fem praktiske indsatsområder: begræns angrebsfladen, installér patches hurtigere, planlæg ud fra en antagelse om, at et brud kan ske, investér i detektion og respons, og styrk identitetsinfrastrukturen .
For mange virksomheder betyder det, at sårbarhedshåndtering skal gentænkes. Automatiseret patching, AI-assisteret triage og risikobaseret prioritering bliver stadig vigtigere, især når antallet af nye fund vokser hurtigere end de klassiske arbejdsgange kan håndtere.
Claude Mythos har vist, at AI kan finde sårbarheder i en skala og hastighed, der var svær at forestille sig for få år siden. Det afgørende spørgsmål er nu, om resten af cybersikkerhedsøkosystemet kan udvikle en tilsvarende hastighed til at analysere, prioritere og lukke hullerne.