Presentaciones internas de Microsoft muestran que en abril de 2026, Mythos descubrió 90 fallos críticos y 141 importantes solo en SharePoint, con volúmenes aún mayores en la primera mitad de mayo . El modelo, parte de la iniciativa Project Glasswing de Anthropic, es tan efectivo que Microsoft se ha visto obligada a centrar sus recursos de ingeniería solo en las vulnerabilidades más graves, dejando muchos fallos descubiertos sin parchear indefinidamente .
En términos más amplios, en todo Project Glasswing, Mythos ha identificado más de 10 000 vulnerabilidades de gravedad alta o crítica en el software más importante del mundo desde que se lanzó el programa . El propio panel de divulgación coordinada de vulnerabilidades de Anthropic informa de 1596 vulnerabilidades divulgadas en 281 proyectos de código abierto a fecha del 22 de mayo de 2026, con aproximadamente 23 019 hallazgos clasificados y 1900 candidatos priorizados .
La brecha entre el descubrimiento y la reparación se ha descrito como una crisis de clasificación existencial: la IA encuentra fallos más rápido de lo que los equipos humanos de parcheo pueden analizar, reproducir y corregir . Según los informes, las presentaciones internas de Microsoft reconocen que la compañía no puede seguir el ritmo de la tasa de descubrimiento impulsada por Mythos . Una diapositiva interna de una presentación de Microsoft señalaba que la empresa planea abordar eventualmente los fallos de gravedad moderada, pero el enfoque inmediato está solo en las vulnerabilidades críticas e importantes .
El 14 de julio de 2026, Microsoft lanzó su mayor Patch Tuesday de la historia, abordando 622 vulnerabilidades, el triple que en junio de 2026 y aproximadamente cinco veces la media mensual . Las cifras varían ligeramente según la fuente, y algunos informan de 569 a 622 CVE . El lanzamiento incluyó:
CrowdStrike señaló que este lanzamiento "refuerza que la era de los 'pequeños' Patch Tuesday puede haber terminado a medida que se acelera el descubrimiento de vulnerabilidades impulsado por la IA" . Solo un mes antes, junio de 2026 ya había superado el récord anterior con 206 CVE .
Hitachi se unió a Project Glasswing en junio de 2026, obteniendo acceso a Claude Mythos Preview para auditar su software de infraestructura social, particularmente en el sector energético . El 28 de julio de 2026, Hitachi informó de que Mythos redujo los procesos de validación de seguridad de semanas a plazos drásticamente más cortos, creando con éxito modelos de amenazas para millones de líneas de código fuente y confirmando la aplicabilidad práctica del modelo a infraestructuras críticas .
El 22 de junio de 2026, la alianza de inteligencia Five Eyes (EE. UU., Reino Unido, Canadá, Australia, Nueva Zelanda) emitió una rara declaración pública conjunta advirtiendo que los modelos de IA de vanguardia están a punto de potenciar las capacidades ofensivas de 'hacking' en cuestión de meses, no años . La alianza declaró: "Se prevé que los modelos de IA de frontera superen las expectativas actuales de la industria, transformando fundamentalmente las capacidades cibernéticas tanto ofensivas como defensivas. El plazo no son años, son meses" . La advertencia llegó semanas después de que la administración Trump ordenara a Anthropic restringir el acceso a sus modelos Mythos y Fable para ciudadanos extranjeros . Aunque la declaración de Five Eyes no mencionaba empresas específicas, Reuters y otros medios vincularon la urgencia directamente con las preocupaciones sobre el modelo Mythos de Anthropic .
La tasa de descubrimiento de Mythos ha expuesto un desajuste fundamental entre el descubrimiento de vulnerabilidades impulsado por la IA y la reparación dirigida por humanos. Los expertos en seguridad han planteado preocupaciones:
Como señaló un analista de seguridad: "Antes, nos preocupaba encontrar fallos. Ahora, nos preocupa encontrarlos más rápido de lo que podemos repararlos. El cuello de botella ha pasado del descubrimiento a la reparación, y todavía no tenemos IA para eso".
El aviso de Five Eyes enumeraba cinco acciones prácticas para las empresas: reducir la superficie de ataque, parchear más rápidamente, asumir que se está comprometido, invertir en detección y respuesta, y endurecer la infraestructura de identidad . Para la mayoría de los equipos de seguridad empresarial, esto significa replantear los programas de gestión de vulnerabilidades diseñados para un mundo de descubrimiento a ritmo humano. El parcheo automatizado, la clasificación asistida por IA y la priorización basada en riesgos ya no son opcionales, sino tácticas de supervivencia.
Claude Mythos de Anthropic ha demostrado que la IA puede encontrar vulnerabilidades a una escala y velocidad sin precedentes. La pregunta ahora es si el ecosistema global de ciberseguridad puede evolucionar lo suficientemente rápido para repararlas.