Plus largement, dans le cadre de Project Glasswing, Mythos a identifié plus de 10 000 vulnérabilités de sévérité élevée ou critique dans les logiciels les plus importants du monde depuis le lancement du programme . Le tableau de bord de divulgation coordonnée des vulnérabilités d'Anthropic fait état de 1 596 vulnérabilités divulguées dans 281 projets open source au 22 mai 2026, avec environ 23 019 résultats triés et 1 900 candidats priorisés
.
L'écart entre la découverte et la correction a été décrit comme une crise de triage existentielle — l'IA trouve les failles plus vite que les équipes humaines ne peuvent les analyser, les reproduire et les corriger . Des présentations internes de Microsoft reconnaîtraient que l'entreprise ne peut pas suivre le rythme de découverte de Mythos
. Une diapositive interne d'une présentation de Microsoft notait que l'entreprise prévoit de s'attaquer éventuellement aux failles de gravité modérée, mais que l'accent immédiat est mis uniquement sur les vulnérabilités critiques et importantes
.
Le 14 juillet 2026, Microsoft a publié le plus gros Patch Tuesday de son histoire, corrigeant 622 vulnérabilités — le triple du nombre de juin 2026 et environ cinq fois la moyenne mensuelle . Les chiffres varient légèrement selon les sources, certaines faisant état de 569 à 622 CVE
. La publication comprenait :
CrowdStrike a noté que cette publication "renforce l'idée que l'ère des 'petits' Patch Tuesday est peut-être révolue, car la découverte de vulnérabilités pilotée par l'IA s'accélère" . Un mois plus tôt seulement, juin 2026 avait déjà battu le record précédent avec 206 CVE
.
Hitachi a rejoint Project Glasswing en juin 2026, obtenant l'accès à Claude Mythos Preview pour auditer ses logiciels d'infrastructure sociale — en particulier dans le secteur de l'énergie . Le 28 juillet 2026, Hitachi a rapporté que Mythos avait réduit les processus de validation de sécurité de plusieurs semaines à des délais considérablement plus courts, créant avec succès des modèles de menace pour des millions de lignes de code source et confirmant l'applicabilité pratique du modèle aux infrastructures critiques
.
Le 22 juin 2026, l'alliance de renseignement Five Eyes (États-Unis, Royaume-Uni, Canada, Australie, Nouvelle-Zélande) a publié une rare déclaration publique conjointe avertissant que les modèles d'IA de pointe sont sur le point de décupler les capacités de piratage offensif en quelques mois, et non en années . L'alliance a déclaré : "Les modèles d'IA de pointe devraient dépasser les attentes actuelles de l'industrie, transformant fondamentalement les capacités cybernétiques offensives et défensives. Le calendrier n'est pas en années, il est en mois"
. L'avertissement est survenu quelques semaines après que l'administration Trump a ordonné à Anthropic de restreindre l'accès à ses modèles Mythos et Fable pour les ressortissants étrangers
. Bien que la déclaration des Five Eyes n'ait pas nommé d'entreprises spécifiques, Reuters et d'autres médias ont lié l'urgence directement aux inquiétudes concernant le modèle Mythos d'Anthropic
.
Le rythme de découverte de Mythos a exposé un décalage fondamental entre la découverte de vulnérabilités par l'IA et la correction humaine. Les experts en sécurité ont soulevé des inquiétudes :
Comme l'a noté un analyste en sécurité : "Avant, nous nous inquiétions de trouver des bugs. Maintenant, nous nous inquiétons de les trouver plus vite que nous ne pouvons les corriger. Le goulot d'étranglement est passé de la découverte à la correction — et nous n'avons pas encore d'IA pour cela."
L'avis des Five Eyes énumérait cinq actions pratiques pour les entreprises : réduire la surface d'attaque, corriger plus rapidement, supposer la compromission, investir dans la détection et la réponse, et durcir l'infrastructure d'identité . Pour la plupart des équipes de sécurité d'entreprise, cela signifie repenser les programmes de gestion des vulnérabilités qui ont été conçus pour un monde de découverte à rythme humain. Les correctifs automatisés, le triage assisté par l'IA et la priorisation basée sur les risques ne sont plus facultatifs — ce sont des tactiques de survie.
Claude Mythos d'Anthropic a prouvé que l'IA peut trouver des vulnérabilités à une échelle et une vitesse sans précédent. La question est maintenant de savoir si l'écosystème mondial de la cybersécurité peut évoluer assez rapidement pour les corriger.