Materiały prezentowane wewnątrz Microsoftu wskazują, że Mythos odkrył w kwietniu 90 podatności o poziomie critical i 141 o poziomie important w SharePoint — szeroko wykorzystywanej platformie współpracy firmy . W pierwszej połowie maja liczba wykrytych problemów miała być jeszcze większa .
Model działał w ramach Project Glasswing, inicjatywy Anthropic, której celem jest ochrona kluczowego oprogramowania przed wykorzystaniem luk przez cyberprzestępców. W skali całego programu Mythos pomógł zidentyfikować ponad 10 000 luk o wysokim lub krytycznym poziomie zagrożenia w najważniejszych systemach i projektach programistycznych .
Dane z publicznego panelu Anthropic dotyczącego skoordynowanego ujawniania podatności pokazują ponadto, że do 22 maja 2026 roku firma ujawniła 1596 luk w 281 projektach open source. Wcześniej przeanalizowano około 23 019 ustaleń, z których 1900 wytypowano do dalszej weryfikacji .
Wewnętrzne prezentacje Microsoftu miały przyznać, że firma nie jest w stanie utrzymać tempa narzuconego przez Mythos . Zespoły inżynieryjne muszą więc koncentrować się przede wszystkim na lukach krytycznych i ważnych, podczas gdy część podatności o umiarkowanym poziomie zagrożenia pozostaje niezałatana przez nieokreślony czas .
To klasyczny problem „wąskiego gardła”, ale w skali, z którą branża nie miała dotąd do czynienia. AI może działać niemal bez przerwy i analizować ogromne ilości kodu, natomiast człowiek nadal musi potwierdzić, że luka jest prawdziwa, ocenić ryzyko, stworzyć poprawkę, przetestować ją i wdrożyć bez zakłócania działania usług.
14 lipca 2026 roku Microsoft opublikował największy w historii pakiet aktualizacji bezpieczeństwa w ramach comiesięcznego Patch Tuesday. Według zestawienia obejmował on 622 podatności — około trzy razy więcej niż w czerwcu i mniej więcej pięć razy więcej niż wynosi miesięczna średnia .
Nie wszystkie źródła podają identyczną liczbę: część analiz mówi o 569–622 podatnościach . W pakiecie znalazły się między innymi:
Firma CrowdStrike oceniła, że taki pakiet może oznaczać koniec epoki „małych” aktualizacji Patch Tuesday, ponieważ odkrywanie luk przez AI będzie nadal przyspieszać . Już miesiąc wcześniej, w czerwcu 2026 roku, Microsoft ustanowił poprzedni rekord, publikując poprawki dla 206 podatności .
Skala problemu nie ogranicza się do produktów Microsoftu. W czerwcu 2026 roku japońska firma Hitachi dołączyła do Project Glasswing i uzyskała dostęp do Claude Mythos Preview. Zamierza wykorzystywać model do audytowania oprogramowania stosowanego w infrastrukturze społecznej, w szczególności w sektorze energetycznym .
28 lipca Hitachi poinformowało, że Mythos znacząco skrócił procesy walidacji bezpieczeństwa. Model tworzył między innymi modele zagrożeń dla baz zawierających miliony linii kodu, ograniczając procesy trwające wcześniej tygodniami do znacznie krótszego czasu .
To ważny test praktyczny, ale także sygnał ostrzegawczy. W systemach energetycznych i innych elementach infrastruktury krytycznej instalowanie poprawek bywa trudniejsze niż w typowym oprogramowaniu biznesowym. Liczą się ciągłość działania, wymagania regulacyjne i ryzyko przestoju, dlatego sama umiejętność znalezienia luki nie rozwiązuje problemu.
22 czerwca 2026 roku sojusz wywiadowczy Five Eyes, skupiający Stany Zjednoczone, Wielką Brytanię, Kanadę, Australię i Nową Zelandię, wydał rzadkie wspólne publiczne ostrzeżenie dotyczące rozwoju możliwości cyberataków wspieranych przez AI .
W komunikacie stwierdzono, że najnowocześniejsze modele AI mogą fundamentalnie zmienić zarówno ofensywne, jak i defensywne zdolności cybernetyczne. Najmocniejsze zdanie ostrzeżenia brzmiało: „To nie kwestia lat, lecz miesięcy” .
Sam komunikat nie wymieniał konkretnej firmy ani modelu. Reuters i inne media wiązały jednak pilność ostrzeżenia między innymi z doniesieniami o możliwościach Anthropic Mythos . Ostrzeżenie pojawiło się kilka tygodni po decyzji administracji Donalda Trumpa o ograniczeniu dostępu zagranicznych użytkowników do modeli Mythos i Fable .
Przypadek Mythos ujawnia kilka problemów, które mogą dotyczyć całej branży:
Dotychczas branża obawiała się, że nie znajdzie wszystkich błędów. Teraz pojawia się trudniejsze pytanie: co zrobić, gdy błędów zostanie znalezionych więcej, niż zespoły bezpieczeństwa są w stanie naprawić?
W rekomendacjach Five Eyes dla firm wskazano pięć podstawowych działań: ograniczenie powierzchni ataku, szybsze instalowanie poprawek, przyjęcie założenia, że dojdzie do włamania, inwestowanie w wykrywanie i reagowanie oraz wzmocnienie infrastruktury tożsamości .
Dla zespołów IT oznacza to konieczność odejścia od programów zarządzania podatnościami projektowanych z myślą o „ludzkim” tempie odkrywania problemów. Automatyzacja aktualizacji, wspomagana przez AI triage — czyli sortowanie i ocena zgłoszeń — oraz priorytetyzacja oparta na realnym ryzyku stają się kluczowe.
Claude Mythos pokazał, że AI potrafi wykrywać luki na bezprecedensową skalę i z niespotykaną szybkością. Następny etap wyścigu cyberbezpieczeństwa nie będzie już dotyczył wyłącznie tego, kto znajdzie błąd pierwszy. Będzie dotyczył tego, kto zdoła go naprawić, zanim wykorzysta go napastnik.