Anthropic erklärte am 7. April 2026, Mythos Preview könne Zero Day Schwachstellen in allen wichtigen Betriebssystemen und Browsern finden, ausnutzen und zu vollständigen Angriffsketten verbinden.
Veröffentlicht vonBearbeitet mit GPT-5.6 TerraBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: How did Anthropic’s April release of the Mythos AI model—reportedly capable of finding and exploiting zero-day vulnerabilities across major. Article summary: Anthropic’s restricted April launch turned an AI capability claim into an immediate systemic-risk problem: if software flaws can be discovered and weaponized at machine speed, defenders must find, validate, patch, and de. Topic tags: general, general web, user generated, documentation, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, waterm
Die Veröffentlichung von Claude Mythos Preview am 7. April 2026 verschob die Sicherheitsdebatte, weil Anthropic dem Modell mehr zutraute als das bloße Erkennen von Programmfehlern: Es könne Zero-Day-Schwachstellen finden, daraus verwertbare Exploit-Bausteine entwickeln und diese zu vollständigen Angriffsketten kombinieren. 39
41
Damit wird Patch-Management zu einem Wettlauf. Organisationen müssen Schwachstellen erkennen, prüfen und beheben, bevor vergleichbar leistungsfähige Werkzeuge sie für Angriffe nutzbar machen können.
Klassisches Schwachstellenmanagement reagiert häufig auf Bekanntes: Ein Hersteller veröffentlicht ein Sicherheitsupdate, Unternehmen bewerten ihre Betroffenheit und planen die Installation. Wenn KI jedoch unbekannte Fehler schneller aufspüren und ausnutzbar machen kann, verkürzt sich potenziell die Zeit zwischen einer bislang verborgenen Schwäche und einem einsatzfähigen Angriff.
Anthropic erklärte, Mythos Preview habe in seinen Tests Zero Days in allen wichtigen Betriebssystemen und Browsern identifiziert und ausgenutzt. Besonders ausschlaggebend für die kontrollierte statt allgemeine Freigabe sei gewesen, dass das Modell Exploit-Komponenten erstellen und zu Ende-zu-Ende-Angriffsketten verbinden könne. 39
41
Das bedeutet nicht, dass jeder Softwarefehler sofort ausnutzbar ist. Es bedeutet aber, dass Unternehmen nicht darauf warten können, bis eine Lücke als CVE – eine öffentlich registrierte Sicherheitslücke – oder in einem Herstellerhinweis auftaucht. Wichtig werden daher die Grundlagen: ein vollständiges Inventar der eingesetzten Systeme, weniger nicht mehr unterstützte Software, schnelle Installation kritischer Updates, gehärtete öffentlich erreichbare Dienste und ein überprüfter Überblick über Abhängigkeiten von Drittanbietern.
Im Finanzsektor wurde das Thema als Risiko für die Betriebsstabilität behandelt. CNBC berichtete, dass US-Finanzminister Scott Bessent und Fed-Chef Jerome Powell mit den Leitungen großer US-Banken über mögliche Cyberrisiken von Mythos gesprochen hätten. 55
Citigroup-Chefin Jane Fraser beschrieb die Reaktion später sehr deutlich: Unternehmen lieferten sich einen Wettlauf, ihre Schutzgrenzen zu stärken; weltweit gebe es einen „Tsunami“ an Patches. 49
Entscheidend daran ist: Mythos wurde nicht für einen konkreten Angriff verantwortlich gemacht. Schon die glaubhafte Aussicht auf beschleunigte Exploit-Entwicklung reichte aus, um Patch-Geschwindigkeit, Angriffsflächen und Wiederherstellungsfähigkeit zu Themen für Vorstände und Aufsichtsbehörden zu machen.
Anthropic veröffentlichte Mythos Preview nicht allgemein. Stattdessen startete das Unternehmen Project Glasswing, ein Programm, das frühen Zugang nutzen soll, um kritische Software abzusichern und Organisationen auf leistungsfähigere KI-gestützte Cyberfähigkeiten vorzubereiten. 39
42
Zunächst erhielten rund 50 Partner Zugang, um ihre Codebasen nach Schwachstellen zu durchsuchen. Später teilte Anthropic mit, die beteiligten Organisationen hätten mehr als 10.000 Sicherheitslücken hoher oder kritischer Schwere entdeckt. Das Programm wurde auf etwa 150 Organisationen in mehr als 15 Ländern ausgeweitet. 43
40
Das ist ein praktischer Ansatz für Technologien mit doppeltem Verwendungszweck: Zugang begrenzen, ihn auf Verteidigung ausrichten und bestehende Sicherheitslücken reduzieren, bevor ähnliche Werkzeuge breit verfügbar werden. Das senkt Risiken jedoch nicht automatisch. Erforderlich bleiben eine sorgfältige Auswahl der Teilnehmer, ein sicherer Umgang mit Funden, koordinierte Offenlegung und die Fähigkeit der betroffenen Software-Maintainer, Korrekturen schnell bereitzustellen.
Nach den aktuellen Mythos-Informationen von Anthropic bleibt der Zugang auf eine kleine Gruppe geprüfter Organisationen begrenzt. 34
Die indische Wertpapieraufsicht SEBI gründete die Taskforce cyber-suraksha.ai. Sie soll Cyberrisiken durch KI-gestützte Werkzeuge zur Schwachstellensuche untersuchen und Gegenmaßnahmen für Marktteilnehmer entwickeln. Laut Berichten wies SEBI regulierte Unternehmen an, Anwendungen zu aktualisieren, Cybersecurity-Audits durchzuführen und ihre Netze fortlaufend zu überwachen. Die Taskforce soll zudem den Austausch von Bedrohungsinformationen und eine koordinierte Risikominderung unterstützen. 23
29
Das unterstreicht einen zentralen Punkt: KI-beschleunigte Schwachstellensuche ist nicht nur ein Problem einzelner Security-Teams. Finanzmarktakteure hängen von gemeinsamer Infrastruktur, Cloud-Diensten, APIs, Softwarelieferanten und Dienstleistern ab. Bleibt ein Beteiligter beim Patchen zurück, kann das auch andere gefährden. Gemeinsame Lagebilder, Lieferantenprüfungen und abgestimmte Reaktionsstandards sind deshalb ebenso wichtig wie das Auffinden der Lücke selbst.
Mythos hat einen bekannten Zielkonflikt zugespitzt: Leistungsfähige KI kann Verteidigern helfen, Sicherheitslücken vor Angreifern zu finden. Dieselbe Fähigkeit kann aber auch offensive Sicherheitsforschung billiger und schneller machen.
Eine tragfähige Antwort liegt weder in einem pauschalen Verbot noch in einer unkontrollierten Freigabe. Nötig sind belastbare Regeln für Bewertung und Einsatz solcher Modelle:
Project Glasswing zeigt den defensiven Teil eines solchen Modells: Ein starkes System soll Lücken finden, bevor Angreifer dies tun. Als unternehmensgeführtes Programm ersetzt es jedoch keine gemeinsamen internationalen Standards.
Die vorliegenden Quellen stützen die wesentlichen Punkte: den eingeschränkten Mythos-Start, die defensiven Prüfungen im Rahmen von Project Glasswing, Gespräche im Finanzsektor, Frasers Patch-Warnung und SEBIs Taskforce. 39
40
55
49
23
Für weitere Behauptungen gibt es dagegen keine belastbare Bestätigung aus Primärquellen. Dazu zählen ein behauptetes Zugangsabkommen mit ENISA, angebliche frühere Warnungen von Microsoft, „Worst-Case“-Übungen des US-Finanzministeriums sowie ein konkretes US-Rahmenwerk für KI-Sicherheit im Juni. Solche Angaben sollten ohne offizielle Dokumentation mit Vorsicht behandelt werden.
Anthropic erklärte allerdings, der Zugang zu Fable 5 und Mythos 5 sei zunächst ausgesetzt und nach Aufhebung von Exportkontrollen am 30. Juni wiederhergestellt worden. Das ist kein Beleg für ein weitergehendes US-Rahmenwerk zur KI-Sicherheit. 35
37
Patching ist nicht überholt – im Gegenteil. Wenn KI die Suche nach unbekannten Schwachstellen wesentlich beschleunigt, steigt der Wert solider Sicherheitsarbeit: Transparenz über die eigene IT-Landschaft, zügige Fehlerbehebung, sichere Konfigurationen, Segmentierung, getestete Backups, Verantwortung in der Lieferkette und schnelle Wege zur vertraulichen Meldung von Lücken.
Im KI-gestützten Bedrohungsumfeld entscheidet diese Disziplin darüber, ob eine neu entdeckte Schwachstelle ein beherrschbares Engineering-Problem bleibt oder zu einem Ereignis mit systemischen Folgen wird.
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Anthropic erklärte am 7. April 2026, Mythos Preview könne Zero Day Schwachstellen in allen wichtigen Betriebssystemen und Browsern finden, ausnutzen und zu vollständigen Angriffsketten verbinden.
Anthropic erklärte am 7. April 2026, Mythos Preview könne Zero Day Schwachstellen in allen wichtigen Betriebssystemen und Browsern finden, ausnutzen und zu vollständigen Angriffsketten verbinden. Die Folge ist ein Wettlauf: Nicht erst öffentliche CVE Meldungen zählen, sondern auch schnelle Behebung, vollständige Inventare, Härtung und getestete Wiederherstellung.
Project Glasswing beschränkt den Zugang auf geprüfte Partner für defensive Prüfungen; nach Angaben von Anthropic wurden dabei über 10.000 Schwachstellen mit hoher oder kritischer Schwere gefunden.