Claude Mythos digunakan dalam Project Glasswing, inisiatif Anthropic bersama organisasi terpilih untuk mencari dan membaiki kelemahan dalam perisian penting. Selain penemuan di Microsoft, Anthropic berkata Mythos dan kira-kira 50 rakan kongsi projek itu telah menemui lebih 10,000 kelemahan berperingkat tinggi atau kritikal dalam perisian yang penting kepada operasi dunia sejak program tersebut dilancarkan .
Papan pemuka pendedahan kelemahan terselaras Anthropic pula merekodkan 1,596 kelemahan yang didedahkan merentasi 281 projek sumber terbuka setakat 22 Mei 2026. Daripada kira-kira 23,019 penemuan yang ditapis, 1,900 calon kelemahan telah diberi keutamaan .
Jumlah ini tidak bermaksud setiap penemuan terus menjadi ancaman yang disahkan atau mempunyai tampalan. Namun, skala tersebut menunjukkan tekanan baharu terhadap proses pengurusan kelemahan yang selama ini direka untuk kadar penemuan yang lebih perlahan.
Dokumen dalaman Microsoft dilaporkan menunjukkan bahawa syarikat itu tidak mampu mengikuti kadar penemuan yang didorong oleh Mythos . Dalam konteks keselamatan siber, triage merujuk proses menilai, mengesahkan dan menyusun keutamaan setiap kelemahan berdasarkan tahap bahayanya.
Buat masa ini, Microsoft dikatakan menumpukan sumber kejuruteraannya kepada kelemahan kritikal dan penting. Kelemahan berperingkat sederhana mungkin akan ditangani kemudian, tetapi sebahagiannya boleh kekal tanpa tampalan untuk tempoh yang tidak ditentukan .
Di sinilah wujud ketidakpadanan yang ketara: AI boleh mengimbas dan menghubungkan kelemahan pada kelajuan mesin, manakala pasukan keselamatan masih perlu menghasilkan semula masalah, menilai kesannya, membina pembaikan dan menguji tampalan tanpa menjejaskan operasi sedia ada.
Tekanan itu terserlah dalam kemas kini keselamatan Microsoft pada 14 Julai 2026. Syarikat tersebut mengeluarkan Patch Tuesday terbesar dalam sejarahnya, dengan pembaikan untuk sehingga 622 kelemahan — kira-kira tiga kali ganda jumlah pada Jun dan hampir lima kali ganda purata bulanan. Sesetengah penyedia keselamatan melaporkan jumlah yang sedikit berbeza, iaitu antara 569 hingga 622 CVE .
Kemas kini itu merangkumi:
CrowdStrike memberi amaran bahawa era Patch Tuesday berskala kecil mungkin telah berakhir apabila penemuan kelemahan dipercepatkan oleh AI . Sebulan sebelumnya, kemas kini Jun 2026 juga telah memecahkan rekod dengan 206 CVE .
Pada Jun 2026, Hitachi menyertai Project Glasswing dan memperoleh akses kepada Claude Mythos Preview. Syarikat Jepun itu merancang menggunakan model berkenaan untuk mengaudit perisian infrastruktur sosialnya, termasuk sistem dalam sektor tenaga .
Dalam kemas kini pada 28 Julai, Hitachi berkata Mythos membantu memendekkan proses pengesahan keselamatan yang sebelum ini mengambil masa berminggu-minggu. Model itu juga digunakan untuk membina model ancaman bagi kod sumber yang mengandungi berjuta-juta baris, sekali gus menunjukkan kemungkinan penggunaannya dalam infrastruktur kritikal .
Bagaimanapun, sistem tenaga, pengangkutan dan infrastruktur industri tidak boleh dikemas kini sewenang-wenangnya. Keperluan operasi berterusan, ujian keselamatan dan kekangan peraturan menjadikan proses menampal kelemahan lebih rumit berbanding perisian pengguna biasa.
Pada 22 Jun 2026, pakatan perisikan Five Eyes — yang terdiri daripada Amerika Syarikat, United Kingdom, Kanada, Australia dan New Zealand — mengeluarkan amaran awam bersama yang jarang berlaku mengenai risiko AI terhadap keselamatan siber .
Dalam kenyataannya, pakatan itu berkata model AI termaju dijangka mengubah keupayaan serangan dan pertahanan siber secara asas. Tempoh yang diperlukan, menurut amaran tersebut, bukan bertahun-tahun, tetapi berbulan-bulan .
Kenyataan itu tidak menamakan syarikat atau model tertentu. Namun, Reuters dan beberapa laporan lain mengaitkan kebimbangan tersebut dengan keupayaan model seperti Mythos yang semakin pantas mengenal pasti kelemahan perisian . Amaran itu hadir beberapa minggu selepas pentadbiran Trump mengarahkan Anthropic mengehadkan akses warga asing kepada model Mythos dan Fable .
Perkembangan Mythos menonjolkan beberapa risiko besar untuk industri keselamatan siber:
Nasihat Five Eyes kepada perniagaan merangkumi lima langkah utama: kurangkan permukaan serangan, tampal kelemahan dengan lebih pantas, anggap bahawa pencerobohan mungkin berlaku, tingkatkan keupayaan pengesanan dan tindak balas, serta kukuhkan infrastruktur identiti .
Bagi pasukan keselamatan perusahaan, ini bermaksud pengurusan kelemahan tidak lagi boleh bergantung sepenuhnya pada jadual bulanan dan semakan manual. Automasi tampalan, triage berbantukan AI, pemantauan berterusan dan keutamaan berdasarkan risiko semakin menjadi keperluan asas.
Claude Mythos menunjukkan bahawa AI kini boleh menemui kelemahan pada skala dan kelajuan yang belum pernah berlaku. Persoalan paling penting bukan lagi sama ada organisasi mampu mencari pepijat, tetapi sama ada mereka boleh membaikinya sebelum AI menemui ribuan lagi.