Microsoft skal derfor ha konsentrert ingeniørressursene om de mest alvorlige feilene. Sårbarheter med lavere alvorlighetsgrad kan bli liggende til senere, eller uten en fastsatt dato for utbedring .
Omfanget er større enn Microsoft alene. Anthropic og Project Glasswing-partnerne har oppgitt at Mythos har funnet over 10 000 sårbarheter med høy eller kritisk alvorlighetsgrad i programvare som er viktig for samfunnets digitale infrastruktur .
Anthropics eget system for koordinert varsling viser samtidig 23 019 triagerte funn i 281 åpen kildekode-prosjekter per 22. mai 2026. Av disse var 1 900 kandidater prioritert, og 1 596 sårbarheter var offentliggjort .
Tradisjonelt har sikkerhetsarbeidet vært begrenset av hvor raskt forskere og utviklere klarer å oppdage svakheter. Mythos snur på dette forholdet. Modellen kan undersøke store mengder kildekode maskinelt, mens menneskelige team fortsatt må bekrefte funnene, vurdere risikoen, lage en løsning, teste den og distribuere oppdateringen.
Interne Microsoft-presentasjoner skal ha erkjent at selskapet ikke klarer å holde tritt med oppdagelsestakten. Planen skal være å håndtere moderate sårbarheter etter hvert, mens kritiske og viktige feil får førsteprioritet .
Det skaper en ny type sikkerhetskø: Ikke en kø av uoppdagede feil, men en kø av dokumenterte svakheter som venter på reparasjon.
Den 14. juli 2026 lanserte Microsoft den største månedlige sikkerhetsoppdateringen i selskapets historie. Ifølge flere analyser omfattet oppdateringen 622 sårbarheter, omtrent tre ganger så mange som i juni og rundt fem ganger det månedlige gjennomsnittet . Enkelte kilder oppga et lavere tall på mellom 569 og 622, avhengig av hvordan oppdateringene telles .
Oppdateringen inneholdt blant annet:
De to aktivt utnyttede sårbarhetene var CVE-2026-56155 i Active Directory Federation Services og CVE-2026-56164 i SharePoint Server .
CrowdStrike skrev at oppdateringen kan være et tegn på at tiden med små «Patch Tuesday»-pakker er over, etter hvert som AI-basert sårbarhetsjakt øker i omfang . Juni hadde allerede satt ny rekord med 206 CVE-er .
Utfordringen gjelder ikke bare kontorprogrammer og skytjenester. I juni 2026 sluttet Hitachi seg til Project Glasswing for å bruke Claude Mythos Preview til å undersøke programvare for samfunnskritisk infrastruktur, blant annet innen energi .
Hitachi opplyste 28. juli at modellen hadde forkortet sikkerhetsvalidering fra uker til langt kortere tidsperioder. Mythos ble også brukt til å lage trusselmodeller for kildekode på flere millioner linjer .
Det viser både mulighetene og utfordringene ved AI-basert sikkerhetsarbeid. Kritisk infrastruktur kan undersøkes raskere, men den samme infrastrukturen er ofte vanskeligere å oppdatere. Krav til oppetid, testing og regulatorisk godkjenning kan gjøre det risikabelt å rulle ut en fiks umiddelbart.
I uttalelsen het det:
«Frontier AI-modeller forventes å overgå dagens bransjeforventninger og grunnleggende endre både offensive og defensive cyberkapasiteter. Tidslinjen er ikke år, men måneder.»
Uttalelsen nevnte ikke Anthropic eller Mythos ved navn. Reuters og andre medier koblet likevel alvoret i advarselen til bekymringer rundt blant annet Mythos-modellen . Den kom også kort tid etter at Trump-administrasjonen ba Anthropic begrense tilgangen til Mythos og Fable for utenlandske statsborgere .
Mythos peker på et grunnleggende misforhold mellom oppdagelse og reparasjon:
En sikkerhetsanalytiker oppsummerte skiftet slik: Før var frykten at man ikke skulle finne feilene. Nå er frykten at man finner dem raskere enn man klarer å rette dem. Flaskehalsen har flyttet seg fra oppdagelse til utbedring.
Five Eyes anbefalte fem konkrete tiltak: redusere angrepsflaten, installere sikkerhetsoppdateringer raskere, legge til grunn at et innbrudd kan skje, investere i oppdagelse og respons, og styrke identitetsinfrastrukturen .
For virksomheter betyr det at sårbarhetshåndtering ikke lenger kan bygge på en rent menneskelig arbeidstakt. Automatisert oppdatering der det er forsvarlig, AI-støttet triage og risikobasert prioritering blir stadig viktigere.
Claude Mythos har vist at AI kan finne programvaresårbarheter i en skala og hastighet som bransjen ikke har vært vant til. Det store spørsmålet er om sikkerhetsapparatet kan utvikle en tilsvarende evne til å reparere dem.