Дні Zero-days полічені. У Firefox 150 знайшли 271 вразливостей
Mozilla знайшли 271 вразливість у Firefox 150. Всі ці баги знайшла одна-єдина AI-модель — Anthropic Mythos.
CTO Mozilla Боб Голлі описав першу реакцію своєї команди словом «дезорієнтовані». І, чесно кажучи, я його розумію. Коли настільки захищений браузер та вендор, як Firefox, раптом репортить про таку кількість вразливостей у новій версії, тим паче знайдених ШІ, — це справді вибиває з колії.
Для контексту: за кілька тижнів до цього Mozilla тестувала ШІ-модель Claude Opus 4.6 для аналізу Firefox 148 і тоді знайшла 22 баги, які стосуються безпеки.
Mythos знайшла більш ніж у 12 разів більше. 41 із 271 багів отримали CVE. Решта — це проблеми defense-in-depth або можливості для додаткового покращення безпеки.
Найбільше мені запам’яталася ось ця фраза Боба Голлі:
«Поки що ми не знайшли жодної категорії чи рівня складності вразливостей, які здатна знаходити людина, але які не може знаходити ця модель».
Водночас Mozilla подає цю історію в досить оптимістичному світлі.
А от AI Security Institute оцінює Mythos значно стриманіше. Вони заявили:
«Це перша модель, яка повністю пройшла
32-кроковий експертний CTF від AISI».
Але водночас додали:
«Тести проводяться у спрощених, незахищених лабораторних середовищах, тому це ще не доводить, що модель здатна стабільно зламувати добре захищені реальні мережі».
І правда тут по обидва боки. Ми ще не бачили повного потенціалу AI ані в захисті, ані в наступі. І Mythos — це лише ще один крок у цьому напрямку.
А ви вже встигли спробувати Mythos?
Або, можливо, знаєте когось, хто вже працював із цією моделлю? Цікаво почути про реальний досвід із перших рук.
🫢 Як завжди, додаю огляд вразливостей за останній тиждень.
CVE варті вашої уваги:
- ASP.NET Core privilege elevation / forged auth cookies (CVE-2026-40372)
- LMDeploy flaw exploited within 13 hours (CVE-2026-33626
- Cisco Catalyst SD-WAN Manager vulns (CVE-2026-20122 / 20133 / 20128)
- Microsoft Defender local privilege escalation (CVE-2026-33825)
- Marimo RCE (CVE-2026-39987)
- Fortinet FortiSandbox critical flaws (CVE-2026-39808 / 39813)
- Oracle WebLogic CPUAPR2026 items (CVE-2026-34305 / 34315 / 34292)
Приєднуйтеся до моїх блогів у LinkedIn і Telegram.
P.S. Хто пропустив — вийшов мій Q&A з відповідями на security-запитання від розробників, дивимось тут.
Ваш, StanSecure 🫡
2 коментарі
Додати коментар Підписатись на коментаріВідписатись від коментарівЯ пробоував шукати вразливості різними моделями.
Моделі можуть знаходити десятки вразливостей, але вразливості аля
«Обов’язкова довжина паролю — 10 символів, а краще 15».
Щодо дир.2018-му році.
Зараз у більшості користувачів є ШІ-агенти, або ШІ-агентні додатки, і більшість користувачів надають їм максимальні привілегії. Більшість навіть не заморочується і відправляє на ШІ сорси, договори, документи з чутливими данними.
Такі дири у безпеці навіть і не снилися у
Та, погоджусь по обом поінтам.
Так, агенти ШІ особливо якщо не спеалізовані та не навчені на якійсь вибірці даних можуть підсвічуати якісь тривіальні вразливості по типу «пароль з 10, а не з 15 символів» або немає CSP хедерів та надавити цьому високий рівень. Але, як кажуть Mozilla (якщо їм вірити), Antropic Mythos знайшов як найменш 41 реальні CVE, які вони переглянули та виправили, та ще 230 якихось покращувальних багів або рекомендації (мабуть по типу покращте пароль до 15 символів).
Друге, з приводу надання агентам ШІ найвищих привілеїв, так, наслідки цієї діри ще нам треба буде дивитися, там і найвищі привілеї проблема, і доступ до сенситів даних і доступ до персональних даних і тп.