Part 01 漏洞发现多但审核不足
Anthropic 将 Claude Mythos Preview 应用于 281 个 开源项目,共收集到 23,019 个候选漏洞。外部安全公司只审核了其中的 1,900 个。维护者收到 1,596 份报告,确认了 1,451 份;最终 97 个修复已合入上游,88 项发现进入已发布的安全公告。以上数据截至 2026 年 5 月 22 日。其余 21,119 个候选漏洞从未经过 Anthropic 以外的任何人审核。
审核量为什么骤降?Anthropic 将原因归结为缺乏足够人手来核查这些结果。已审核部分的数据也佐证了这一点:1,900 个候选里有 1,726 个(90.8%)被确认为真实漏洞。
汇总这些数据的软件供应链公司 Echo 附加了一条说明:送审的 1,900 个样本大概率并非从全部候选中随机抽取。换句话说,90.8% 这个命中率很可能只反映了最优候选的质量,无法代表整体。Anthropic 至今尚未公布其余 21,000 多个候选漏洞的准确率。

Part 02 严重性评级未能经受审核检验
88 份安全公告中有 27 份已获得 CVE 编号。Mythos 将其中 8 个评为 Critical(严重)、15 个评为 High(高危)、4 个评为 Medium(中危),0 个为 Low(低危)。
独立的 CVSS 评分和相关维护者的评估则给出了完全不同的分布:1 个 Critical、16 个 High、8 个 Medium、2 个 Low。模型给出的 8 个 Critical 评级中,仅有 1 个最终成立。
两个降级案例很能说明模型无法感知的信息盲区。
Temporal Server 的案例中,Mythos 评为 Critical,并描述攻击者可以跨命名空间控制工作流。但 Temporal 维护者将该问题评分为 2.3 分(Low),因为利用该漏洞要求攻击者首先控制一个已持有特权内部凭据的命名空间,且影响范围仅限于已知工作流。
MinIO 的案例同样典型:Mythos 评为 Critical,外部安全公司评为 High,而 MinIO 最终定为 Medium——攻击需要已有的集群 root JWT,且仅允许读取访问。严重性高度依赖部署假设、权限边界和攻击前置条件,这些信息很难仅凭源代码判断出来。
带有预评级的结果对安全团队而言,本质上只是分流输入。在 27 个漏洞中,14 个存在严重性偏差,其中 13 个被高估,1 个被低估——后者是 jq 命令行 JSON 工具中的一个缺陷。按模型自身评级排序的队列,反而会把本不该优先处理的工作排到最前面。
Part 03 利用能力跃升但仍受限
Anthropic 基于 Firefox 147 内置的 SpiderMonkey JavaScript 引擎中 50 个此前已发现的漏洞构建了一个基准测试:每个漏洞给予模型 5 次尝试机会,共 250 次试验。Claude Mythos Preview 在 181 次试验中(72.4%)成功将已知崩溃转化为可用的任意代码执行漏洞,并在另外 29 次试验中实现了部分寄存器控制。
作为对比,Claude Opus 4.6 仅成功 2 次,成功率不足 1%。这大约就是两代模型之间 90 倍的跃升。不过这项评估附带三个条件:每次试验都从一个已被发现的崩溃点出发,测试框架剥离了 Firefox 的浏览器沙箱及其他纵深防御保护,且评估由 Anthropic 设计并执行,尚未经过独立复现。
成本也在发生变化。Anthropic 将一个已知的 Linux 内核释放后使用(use-after-free)漏洞转化为可用的 root 漏洞利用,推理成本不到 2,000 美元,运行时间不到一天,并将其与在内核流量控制调度器中发现的第二个 use-after-free 漏洞串联利用。但发现一个值得利用的漏洞仍需花费数千美元,而且无法保证结果是高危或严重级别的缺陷。
Echo 在 2026 年 7 月对 80 余位美国高级安全负责人进行了调查。其中 37% 将"检测到的漏洞数量超过修复能力"列为改善软件供应链安全的最大障碍,11% 表示下一笔投资将用于加强检测或扫描。
事实上,Anthropic 已经人工确认了更多漏洞,但尚未发送给维护者——原因很简单:其内部团队和外部合作伙伴都缺乏足够的审核能力来处理这些漏洞。
参考来源:
Most of the bugs Claude Mythos found have never been checked by a human