Anthropic käyttää mallia Project Glasswing -hankkeessa, jonka tavoitteena on suojata maailman tärkeimpiä ohjelmistoja. Hankkeessa on löydetty yli 10 000 vakavaa tai kriittistä haavoittuvuutta laajasti käytetyistä ohjelmistoista sen käynnistymisen jälkeen .
Anthropicin oman haavoittuvuuksien ilmoittamista koskevan seurannan mukaan 23 019 löydöstä oli toukokuun 22. päivään mennessä käyty läpi ja 1 900 ehdokasta priorisoitu. Julkistettuja haavoittuvuuksia oli 1 596, ja ne koskivat 281:tä avoimen lähdekoodin projektia .
Microsoftin sisäisten materiaalien perusteella yhtiö on joutunut keskittämään kehitys- ja tietoturvaresurssinsa kriittisiin ja tärkeisiin haavoittuvuuksiin. Kohtalaisen vakaviksi luokiteltujen ongelmien korjaaminen on jäänyt myöhemmäksi, eikä kaikille löydöksille ole pystytty määrittämään nopeaa paikkausaikataulua .
Kyse on niin sanotusta triagesta eli löydösten arvioinnista ja tärkeysjärjestykseen asettamisesta. Perinteisessä mallissa tutkijat löytävät haavoittuvuuden, asiantuntijat varmistavat sen, kehittäjät rakentavat korjauksen ja organisaatiot asentavat päivityksen. Mythosin kaltaisen mallin myötä ensimmäinen vaihe voi tapahtua koneen nopeudella, mutta muut vaiheet ovat edelleen pitkälti ihmisten ja hitaiden julkaisuprosessien varassa .
Microsoftin 14. heinäkuuta 2026 julkaisema kuukausittainen tietoturvapäivitys, Patch Tuesday, oli yhtiön historian suurin. Eri lähteet ilmoittavat korjattujen haavoittuvuuksien määräksi 569–622, mutta kaikki arviot kuvaavat ennätyksellisen laajaa päivityskokonaisuutta .
622 haavoittuvuuden laskutavalla määrä oli noin kolminkertainen kesäkuuhun verrattuna ja lähes viisinkertainen tavanomaiseen kuukausikeskiarvoon nähden . Päivityskokonaisuuteen kuului muun muassa:
Aktiivisesti hyödynnettyihin haavoittuvuuksiin kuuluivat CVE-2026-56155 Active Directory Federation Services -palvelussa sekä CVE-2026-56164 SharePoint Serverissä . Nollapäivä tarkoittaa haavoittuvuutta, johon korjausta ei ollut saatavilla silloin, kun sitä jo hyödynnettiin tai sen olemassaolo tuli julki.
Kesäkuun 2026 Patch Tuesday oli rikkonut edellisen ennätyksen 206 haavoittuvuudella. Tietoturvayhtiö CrowdStrike arvioi heinäkuun päivityksen viittaavan siihen, että pienet Patch Tuesday -julkaisut voivat käydä harvinaisiksi tekoälyavusteisen haavoittuvuuksien etsinnän yleistyessä .
Mythosin käyttö ei rajoitu toimisto-ohjelmistoihin. Japanilainen Hitachi liittyi Project Glasswing -hankkeeseen kesäkuussa 2026 ja sai käyttöönsä Claude Mythos Previewn sosiaalisen infrastruktuurin ohjelmistojen, erityisesti energia-alan ratkaisujen, turvallisuuden arviointiin .
Hitachi kertoi 28. heinäkuuta, että Mythos lyhensi turvallisuuden validointiin kulunutta aikaa viikoista huomattavasti lyhyempään ajanjaksoon. Malli pystyi muodostamaan uhkamalleja miljoonien lähdekoodirivien kokonaisuuksista, minkä yhtiö katsoi osoittavan sen soveltuvan käytännössä kriittisen infrastruktuurin suojaamiseen .
Tämä on merkittävää, koska energia- ja muiden yhteiskunnan peruspalvelujen järjestelmiä ei voida päivittää yhtä vapaasti kuin tavallisia työasemia. Käyttökatkot, yhteensopivuusvaatimukset ja sääntely voivat hidastaa korjausten käyttöönottoa entisestään.
Yhdysvaltojen, Britannian, Kanadan, Australian ja Uuden-Seelannin muodostama Five Eyes -tiedusteluyhteisö julkaisi 22. kesäkuuta 2026 harvinaisen yhteisen varoituksen kehittyneen tekoälyn kyberriskeistä .
Yhteisön mukaan niin sanotut frontier-mallit eli tekoälyn kehityksen kärjessä olevat mallit voivat muuttaa sekä hyökkäys- että puolustuskyvykkyyksiä nopeasti. Lausunnon ydinviesti oli: ”Aikajänne ei ole vuosia, vaan kuukausia.”
Five Eyes ei nimennyt lausunnossaan tiettyä yritystä tai mallia. Reuters ja muut julkaisut yhdistivät varoituksen kuitenkin Anthropic Mythoseen liittyvään huoleen . Riski on kaksijakoinen: puolustajat voivat käyttää tekoälyä haavoittuvuuksien löytämiseen ennen hyökkääjiä, mutta sama kyvykkyys voi päätyä myös rikollisten tai valtiollisten toimijoiden käyttöön .
Mythosin ympärille muodostuva kuva paljastaa useita nykyisten tietoturvakäytäntöjen heikkouksia:
Five Eyesin yrityksille suosittelemat käytännön toimet olivat hyökkäyspinnan pienentäminen, nopeampi paikkaaminen, murtautumiseen varautuminen, havainnointi- ja reagointikyvyn vahvistaminen sekä identiteetti-infrastruktuurin suojaaminen .
Claude Mythos osoittaa, että tekoäly voi löytää ohjelmistohaavoittuvuuksia ennennäkemättömällä nopeudella ja mittakaavalla. Seuraava kysymys ei enää ole vain, löydetäänkö ongelmat ajoissa. Yhä useammin ratkaisevaa on, pystytäänkö ne myös korjaamaan ennen kuin joku ehtii hyödyntää niitä.