SAN FRANCISCO / LONDON (IT BOLTWISE) – Anthropic hat Project Glasswing vorgestellt und dabei berichtet, dass das KI-gestützte System seit dem Start im letzten Monat über 10.000 hoch- oder kritisch eingestufte Schwachstellen in weltweit genutzter Software identifiziert hat. Besonders relevant ist die Zahl echter Treffer: Tausende Kandidaten erwiesen sich in Folgeanalysen als valide. Zugleich zeigt der Fall, dass die eigentliche Hürde weniger im Finden als im schnelleren Schließen der Lücken liegt. Unternehmen werden daher zu kürzeren Patch-Zyklen, härteren Netzwerk-Defaults und besserer Detektion per Logging gedrängt.

Anthropic beschreibt Project Glasswing als einen pragmatischen Versuch, die Asymmetrie in der Cybersicherheit zu verkleinern: Angreifer profitieren häufig von wenigen, gut ausgewählten Fehlern, während Verteidiger aufwändig prüfen, validieren und dann patchen müssen. Im Zentrum steht dabei der Zugriff einer kleinen Gruppe von rund 50 Partnern auf Claude Mythos Preview, ein Frontier-Modell, das nach Unternehmensangaben gezielt Schwachstellen in breit eingesetzter Software finden kann. Die neu genannten Ergebnisse sind nicht nur statistisch beeindruckend, sondern deuten auf eine Verschiebung in der Arbeitsverteilung hin: KI liefert eine größere Angriffsfläche für das Testen von Patches, reduziert aber die Zeit bis zur Priorisierung.
Technisch basiert der Ansatz auf der Fähigkeit, Code systematisch auf Schwachstellenmuster zu untersuchen und aus Kandidaten anschließend verwertbare Sicherheitsprobleme abzuleiten. In der Ankündigung heißt es, dass von den identifizierten Issues 6.202 als hoch- oder kritisch eingestuft wurden und mehr als 1.000 Open-Source-Projekte betreffen. Entscheidend ist die Validierungsstufe: Erst durch eine nachgelagerte Analyse wurde für 1.726 der Kandidaten ein wahrer True-Positive-Status belegt. Weitere 1.094 sollen ebenfalls hoch- oder kritisch sein, was auf Grenzfälle zwischen theoretischer Erreichbarkeit und praktischer Ausnutzbarkeit schließen lässt.
Ein besonders greifbares Beispiel ist eine kritische Schwachstelle in WolfSSL mit der Kennung CVE-2026-5194 und einem CVSS-Score von 9,1. Solche Werte signalisieren in der Praxis häufig einen direkten Sicherheitsgewinn für Angreifer, etwa wenn Authentizität oder Vertrauensketten betroffen sind. Anthropic ordnet den Fall so ein, dass ein Angreifer Zertifikate fälschen und sich gegenüber legitimen Diensten als vertrauenswürdig ausgeben kann. Damit rückt nicht nur die Kryptobibliothek selbst, sondern auch die gesamte Lieferkette von Softwarekomponenten in den Fokus: Wenn die Verifikation der Identität beschädigt wird, wirkt sich das auf viele Verbraucher- und Server-Setups aus.
Marktseitig ordnet sich die Meldung in einen Trend ein, den Microsoft bereits mit Blick auf die Patch-Frequenz adressiert hat: Die Zahl der monatlich erwarteten Korrekturen soll weiter steigen. Das ist auch eine Folge dessen, dass KI-assistierte Schwachstellenerkennung schneller große Mengen an Findings produziert, während klassische Prozesse der Validierung, Koordination und Veröffentlichung oft träge bleiben. Selbst ein autonom angreifendes Security-Ökosystem wie XBOW habe Mythos Preview als deutliche Verbesserung gegenüber früheren Modellen charakterisiert und betont, dass die Analyse eine sicherheitsorientierte Perspektive einnehme. Solche Aussagen passen zu Berichten, nach denen Modelle Schwachstellen zunehmend in vollständige Angriffsketten überführen können.
Historisch betrachtet war die Lücke zwischen „finden“ und „fixen“ schon immer ein Kernproblem: Frühe Automatisierungsversuche setzten stark auf statische Analyse, Fuzzing oder regelbasierte Muster. Diese Ansätze liefern brauchbare Hinweise, erzeugen aber ebenfalls viele Rauschquellen oder vernachlässigen Kontext, etwa ob ein Problem tatsächlich ausnutzbar ist. KI-Modelle ergänzen hier den Werkzeugkasten, indem sie größere Code-Korpora schneller durchsuchen und potenzielle Schwachstellenkontexte rekonstruieren. Gleichzeitig wächst damit die Erwartung, dass Hersteller weniger Zeit verlieren. Anthropic formuliert die Herausforderung deshalb als „leichter Schwachstellen entdecken als sie zu beheben“ – und macht damit die Priorisierung gegenüber reiner Erkennungsrate zum neuen Wettbewerbsfaktor.
Aus einer Unternehmensperspektive ist zudem relevant, wie schnell Patch-Zyklen und Betriebsprozesse mitziehen. Anthropic appelliert an Entwickler, die Zeiten für Patch-Test und Deployment zu verkürzen und Security-Fixes zeitnah verfügbar zu machen. Als Referenz wird erwähnt, dass Oracle auf einen monatlichen Patch-Zyklus umgestellt habe, um kritische Probleme schneller abzudecken. Ergänzend nennt die Organisation konkrete Schutzmaßnahmen für Verteidiger: Netzwerke sollten per Hardened-Defaults abgesichert werden, Multi-Faktor-Authentifizierung stärker durchgesetzt werden und umfassende Logs die Detektion sowie Reaktion unterstützen. Damit verlagert sich die Diskussion von reiner Modellperformance hin zu Betriebssicherheit und MLOps-ähnlichen Sicherheitsprozessen.
Ein weiterer Marktbaustein ist die Frage der sicheren Zugänglichkeit solcher Modelle. Anthropic kündigte ein Cyber Verification Program an, das Security-Profis die Nutzung der Modelle ohne die sonst üblichen guardrails für legitime Zwecke ermöglichen soll, etwa für Vulnerability Research, Penetration Testing und Red Teaming. Das wird als vergleichbar mit OpenAI-Debatten rund um Daybreak beschrieben, das Verteidigern ebenfalls spezialisierte Workflows eröffnen soll. Diese Öffnung ist strategisch: Einerseits steigt der Nutzen im defensiven Alltag, andererseits bleibt die Missbrauchsgefahr. Dass Modelle wie Mythos Preview und GPT-5.5-Cyber bislang nicht breit öffentlich freigegeben sind, begründet Anthropic mit fehlenden ausreichend wirksamen Schutzmechanismen gegen skalierte Fehlanwendung.
Auch der praktische Nutzen über klassische Code-Scans hinaus ist in der Meldung sichtbar. So wird berichtet, dass ein Glasswing-Partner in einem Bankkontext mithilfe des Modells einen betrügerischen Wire-Transfer in Höhe von 1,5 Millionen US-Dollar erkannt und verhindert habe. Das Szenario wird als Angriff auf die Vertrauensbasis beschrieben: Ein Unbekannter soll eine E-Mail-Kommunikation kompromittiert und per gespooften Telefonanrufen zusätzliche Verwirrung erzeugt haben. Das zeigt, dass KI-basierte „Security Thinking“-Funktionen nicht nur technische Schwächen im Quellcode adressieren, sondern auch in der Lage sein können, komplexe Abweichungen in realen Abläufen schneller zu bewerten. Für Unternehmen bedeutet das: Security-Teams könnten KI-gestützte Analyse stärker in Incident-Workflows integrieren.
Mit Blick auf die Zukunft dürfte Project Glasswing den Druck erhöhen, Vulnerability Management als durchgängige Pipeline zu verstehen – von der Erkennung über Validierung und Priorisierung bis hin zu Deployment und Monitoring. Wenn sich vergleichbare Modellfähigkeiten künftig breiter verfügbar machen, wird der Wettbewerb weniger über „wie viele Findings“ geführt, sondern über „wie schnell und korrekt“ Teams reagieren. Das betrifft auch die Entwicklergemeinde: Open-Source-Maintainer benötigen Ressourcen für triage und Review, während Security-Buden die Erkennungsdaten in Ticketing-, SBOM- und CI/CD-Prozesse einweben müssen. Regulatorisch wird parallel die Erwartung wachsen, dass Organisationen nachvollziehbar absichern, wer KI-Modelle nutzt, welche Datenflüsse dabei entstehen und wie sichergestellt ist, dass Schutzmaßnahmen gegen Missbrauch greifen. In der Summe deutet die Meldung auf einen klaren nächsten Schritt hin: KI wird zum Beschleuniger – aber die Unternehmensfähigkeit im Patchen entscheidet über den Sicherheitsgewinn.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Project Glasswing: KI findet 10.000 kritische Software-Schwächen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Project Glasswing: KI findet 10.000 kritische Software-Schwächen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Project Glasswing: KI findet 10.000 kritische Software-Schwächen« bei Google Deutschland suchen, bei Bing oder Google News!