Claude Mythos, Anthropic’in yaklaşık 50 ortakla yürüttüğü Project Glasswing adlı güvenlik girişiminin bir parçası. Programın amacı, internette ve kritik altyapılarda yaygın biçimde kullanılan yazılımlardaki zafiyetleri saldırganlardan önce tespit edip gidermek.
Anthropic’in proje güncellemesine göre Mythos, girişimin başlatılmasından bu yana dünyanın sistemik açıdan en önemli yazılımlarında 10.000’den fazla yüksek veya kritik önem dereceli güvenlik açığı buldu . Anthropic’in koordineli açık bildirim panelinde ise 22 Mayıs 2026 itibarıyla 281 açık kaynak projesinde 1.596 açık kamuya duyurulmuş, yaklaşık 23.019 bulgu sınıflandırılmış ve 1.900 aday bulgu önceliklendirilmişti .
Bu rakamlar, yapay zekânın yalnızca tek tek hataları bulmadığını; binlerce projeyi, milyonlarca satırlık kodu ve birbirine bağlı bileşenleri insan ekiplerin kapasitesini aşan bir hızda tarayabildiğini gösteriyor.
Microsoft’un iç sunumları, şirketin Mythos’un ürettiği bulgu akışına ayak uyduramadığını ortaya koyuyor . Modelin tespit ettiği açıkların sayısı arttıkça Microsoft mühendisleri önceliği en tehlikeli, yani kritik ve önemli olarak sınıflandırılan zafiyetlere vermek zorunda kaldı . Orta önem dereceli açıkların ise daha sonra ele alınması planlanıyor.
Bu durum, güvenlik ekipleri açısından bir önceliklendirme krizi yaratıyor. Bir açığın bulunması; onun doğrulanması, etkisinin anlaşılması, saldırı senaryosunun yeniden üretilmesi, yamanın hazırlanması, test edilmesi ve dağıtılması gerektiği anlamına geliyor. Yapay zekâ ilk adımı saatler veya dakikalar içinde gerçekleştirebilirken sonraki adımlar hâlâ büyük ölçüde insan süreçlerine, ürün takvimlerine ve kurumların operasyonel kısıtlarına bağlı.
Microsoft, 14 Temmuz 2026’da tarihindeki en büyük Patch Tuesday güvenlik güncellemesini yayımladı. Kaynaklara göre paket, 569 ila 622 güvenlik açığını kapsıyordu; Microsoft’un Security Update Guide sayımında öne çıkan rakam 622 oldu . Bu sayı, hazirandaki 206 açığın yaklaşık üç katı ve aylık ortalamanın yaklaşık beş katıydı .
Güncellemede şunlar yer aldı:
CrowdStrike, bu sürümün yapay zekâ destekli açık keşfi hızlandıkça “küçük” Patch Tuesday döneminin sona erebileceğini gösterdiğini belirtti . Üstelik bir önceki ay olan Haziran 2026’da da 206 CVE ile önceki rekor kırılmıştı .
Japon teknoloji şirketi Hitachi, Haziran 2026’da Project Glasswing’e katılarak Claude Mythos Preview’a erişim kazandı. Şirket modeli özellikle enerji sektörü başta olmak üzere sosyal altyapı yazılımlarının güvenlik denetiminde kullanıyor .
Hitachi 28 Temmuz’da yaptığı açıklamada, Mythos’un milyonlarca satırlık kaynak kodu için tehdit modelleri oluşturabildiğini ve güvenlik doğrulama süreçlerini geleneksel olarak haftalar süren aşamalardan çok daha kısa sürelere indirebildiğini bildirdi .
Bu gelişme önemli; çünkü kritik altyapılarda güvenlik güncellemeleri genellikle yalnızca teknik nedenlerle değil, kesintisiz çalışma zorunluluğu, uyumluluk gereklilikleri ve fiziksel sistemlerle bağlantılar nedeniyle de yavaş ilerliyor. Yapay zekâ açıkları daha hızlı bulsa bile enerji, ulaşım ve benzeri alanlarda her yamanın hemen uygulanması mümkün olmayabilir.
ABD, Birleşik Krallık, Kanada, Avustralya ve Yeni Zelanda’dan oluşan Five Eyes istihbarat ortaklığı, 22 Haziran 2026’da gelişmiş yapay zekâ modellerinin saldırı amaçlı siber yetenekleri kısa sürede güçlendirebileceği konusunda nadir görülen ortak bir açıklama yayımladı .
Açıklamada şu ifadeye yer verildi: “Öncü yapay zekâ modellerinin mevcut sektör beklentilerini aşarak hem saldırı hem de savunma amaçlı siber yetenekleri temelden dönüştürmesi bekleniyor. Zaman çizelgesi yıllar değil, aylardır” .
Five Eyes açıklamasında belirli bir şirket veya modelin adı geçmedi. Ancak Reuters ve diğer yayınlar, uyarının Anthropic’in Mythos modeline ilişkin endişelerle bağlantılı olduğunu aktardı . Bu uyarı, ileri düzey yapay zekânın yalnızca savunma ekiplerine değil, saldırganlara da aynı hız avantajını sağlayabileceği kaygısını güçlendirdi.
Claude Mythos’un ortaya çıkardığı tablo, mevcut güvenlik uygulamalarının makine hızındaki keşif dönemine göre tasarlanmadığını gösteriyor:
Bir güvenlik analistinin özetlediği gibi: “Eskiden açıkları bulamamaktan endişe ederdik. Şimdi onları düzeltebileceğimizden daha hızlı bulmaktan endişe ediyoruz. Darboğaz keşiften düzeltmeye kaydı; henüz bunun için yapay zekâmız yok.”
Five Eyes’ın işletmelere yönelik tavsiyeleri beş temel başlıkta toplanıyor: saldırı yüzeyini küçültmek, daha hızlı yama yapmak, sistemlerin ele geçirilebileceğini varsaymak, tespit ve müdahale kapasitesini güçlendirmek ve kimlik altyapısını sağlamlaştırmak .
Kurumsal güvenlik ekipleri için bu, geleneksel açık yönetimi programlarını yeniden düşünmek anlamına geliyor. Otomatik yama uygulamaları, yapay zekâ destekli bulgu sınıflandırması ve risk temelli önceliklendirme artık yalnızca verimlilik araçları değil; yüksek hacimli açık keşfi çağında temel savunma gereksinimleri hâline geliyor.
Claude Mythos, yapay zekânın güvenlik açıklarını daha önce görülmemiş bir ölçekte ve hızda bulabileceğini gösterdi. Şimdi asıl soru şu: Küresel siber güvenlik ekosistemi, bu açıkları saldırganlardan önce kapatacak kadar hızlı dönüşebilecek mi?