Anthropic, Claude Mythos'un bulduğu 23.019 açıktan yalnız 1.900'ünü dış denetçilere gönderdi
Claude Mythos, 281 açık kaynak projesinde 23.019 aday açık işaretledi; bunların yalnızca 1.900'ü dış incelemeciye gönderildi ve 21.119'una Anthropic dışından kimse bakmadı. Bağımsız incelemecilerin baktığı yerlerde ise, CVE numarası verilen 27 duyurudan Mythos'un sekiz 'Kritik' notundan yalnızca biriyle örtüştüler; iki vakada saldırgan ön koşullarını pratikte mümkün bulmayarak açığı 'Düşük' olarak derecelendirdiler.
Yapay Zekâ··Gece
Mythos'un bulgularının çoğu Anthropic dışına hiç çıkmadı
Anthropic'in Claude Mythos Preview'ı 281 açık kaynak projesini tarayarak 23.019 aday açık ortaya çıkardı, ancak Help Net Security'nin aktardığına göre bunların yalnızca 1.900'ü dış güvenlik firmalarınca değerlendirildi; geriye Anthropic dışından kimsenin bakmadığı 21.119 aday kaldı. İncelenen dilimde 1.726 açık, yani yüzde 90,8'i, gerçek açık olarak doğrulandı; bakımcılar aldıkları 1.596 bildirimin 1.451'ini kabul ederek 97 düzeltmeyi yukarı akışa aldı ve 22 Mayıs 2026 itibarıyla 88 bulguyu güvenlik duyurusu olarak yayımladı. Aynı Echo kaynaklı rakamlara dayanan News4Hackers, incelenen örneklemin rastgele seçilmediğini ve muhtemelen Mythos'un en güçlü adaylarını temsil ettiğini, dolayısıyla yüzde 90,8'lik doğrulama oranının incelenmeyen çoğunluk için geçerli olmayabileceğini belirtiyor. Anthropic, bu denli çok bulgunun incelenmeden kalmasını denetleyecek yeterli insan kaynağının bulunmamasına bağlıyor.[1], [2]
Bağımsız incelemeciler modelin önem derecelerini daha düşük buluyor
Help Net Security, CVE numarası verilen 27 duyurunun 14'ünde Mythos'un kendi önem derecesinin bağımsız değerlendirmeden ayrıldığını, 13'ünün olduğundan ağır, birinin ise olduğundan hafif işaretlendiğini aktarıyor. News4Hackers aynı 27 duyuruyu daha ayrıntılı döküyor: Mythos sekizini 'Kritik', 15'ini 'Yüksek', dördünü 'Orta' olarak işaretlerken bağımsız incelemeciler bir 'Kritik', 16 'Yüksek', sekiz 'Orta' ve iki 'Düşük' notu verdi; iki taraf yalnızca o tek Kritik vakada örtüştü. News4Hackers bu açığı iki proje örneğiyle somutlaştırıyor: Temporal Server'da Mythos bir açığı, ad alanları arasında olası iş akışı denetimi gerekçesiyle 'Kritik' sayarken bakımcılar, açığın istismarı için saldırganın zaten belirli bir ad alanında ayrıcalıklı kimlik bilgilerine sahip olmasını gerektirdiğini belirleyerek açığı 2,3 puanla 'Düşük' olarak derecelendirdi. MinIO'da ise Mythos bulguyu 'Kritik', bir dış firma 'Yüksek', projenin kendi bakımcıları ise yalnızca salt okunur erişim veren mevcut bir küme kök kimlik bilgisi gerektirdiğini belirleyerek 'Orta' olarak derecelendirdi.[1], [2]
Dar bir ölçüm bile büyük bir yetenek sıçraması gösteriyor
Help Net Security, Anthropic'in SpiderMonkey JavaScript motoruna karşı yürüttüğü ayrı ölçümü de aktarıyor: bilinen çökmelerden kurulan 250 denemede Claude Mythos çökmeyi 181 kez, yani yüzde 72,4 oranında çalışan bir istismara çevirirken Claude Opus 4.6 aynı testte yüzde 1'in altında kaldı. Anthropic ayrıca iki çekirdek açığını birleştirerek kurduğu bir Linux çekirdeği istismarını 2.000 dolar sınırının altındaki çıkarım giderleriyle gösterdi. News4Hackers, ölçümün koşullarının modeli kayırdığını ekliyor: her deneme önceden belirlenmiş bir çökmeyle başladı, test ortamı Firefox'un tarayıcı korumasını ve diğer güvenlik denetimlerini devre dışı bıraktı ve Anthropic değerlendirmeyi kendi tasarlayıp kendi yürüttü; ölçümün kurulumu bağımsız biçimde doğrulanmadı.[1], [2]