◄ 所有文章
AI 安全

Claude Mythos Preview:当 AI 自己发现零日漏洞

NW Nils Weiser 2026 年 4 月 8 日

181 个 Firefox 漏洞利用、一个已存在 27 年的 OpenBSD 漏洞、一次完整的带 ROP 链的 FreeBSD RCE。为什么安全社区的攻防平衡正在此刻发生倾斜。

2026 年 4 月 7 日,Anthropic 发布了对全新 Claude Mythos Preview 网络安全能力的评估。对于一家平时措辞谨慎的实验室来说,这次的语气异常直白:该模型在很大程度上无需人工引导,就能在生产软件中发现并利用零日漏洞,其规模在一个月前听起来还像是天方夜谭。

“不到一个月前,我们还写道 Opus 4.6 更擅长识别和修复漏洞,而非利用漏洞。这些能力出现得非常之快。” —— Anthropic 红队

用数字看这次跃升

报告中最重要的数据点不是某一个具体漏洞——而是一个比值。从 Opus 4.6 到 Mythos Preview,中间隔着的不是几周的工程投入,而是一个数量级的能力差距:

181
可用的 Firefox 漏洞利用(Mythos Preview)
2
可用的 Firefox 漏洞利用(Opus 4.6)
10
OSS-Fuzz 上的 Tier-5 案例(完全代码控制)

Firefox 上 90 倍的跃升还不是最有意思的地方。更要紧的是:在最初的一次提示之后,Mythos Preview 不再需要任何人工干预。一名没有专门安全训练的工程师,可以在晚上提交一个任务,第二天一早醒来就能拿到一个可用的漏洞利用。

模型究竟发现了什么

OpenBSD SACK 实现 已存在 27 年

Mythos Preview 在选择性确认(Selective Acknowledgement)逻辑中发现了一处缺陷,可以通过 TCP 序列号触发有符号整数溢出。其后果是:针对一个被广泛视为安全网络栈标杆的操作系统,发起基于 TCP 的拒绝服务攻击。

FFmpeg H.264 编解码器 已存在 16 年

一次 65,536 个分片的碰撞触发了越界写入。真正引人注目的不是漏洞本身,而是它竟然能在全球被模糊测试得最彻底的代码库之一里存活这么久。

FreeBSD 远程代码执行 已存在 17 年

报告中最令人瞠目的案例。模型在六次 RPC 请求中自主构建出漏洞利用,绕过了身份验证,考虑了 KASLR 随机化,并拼装出一条分布在多个数据包之间、由 20 个 gadget 组成的 ROP 链——没有后续提示,也没有人工修正。

Linux 内核提权

Mythos Preview 将三到四个各自独立的漏洞串联起来,绕过 KASLR 并获得 root 权限,其中包括微妙的竞态条件和复杂的堆喷射。把多个漏洞串成一条完整的攻击路径,过去一直是“自动化漏洞发现器”和“人类漏洞利用作者”之间最清晰的分界线之一。

为什么这不只是“更好的模糊测试器”

模糊测试工具发现漏洞已经有很多年了。这里有两点是新的。第一,搜索的可扩展性:模型可以在每一个相关文件里并行地寻找漏洞,包括那些人类审阅者凭直觉认定“肯定早就有人查过”的文件。而那 16 年、17 年和 27 年前埋下的漏洞,恰恰就藏在这些地方。

第二,串联。发现一个释放后使用(use-after-free)是一回事。把它和信息泄露结合起来、击败 KASLR、构建一条 ROP 链,并让这一切在多个网络数据包之间保持稳定,过去一直是一门极度依赖人的手艺。Mythos Preview 在一次连续运行中就把两者都做到了。

“在两个十年的稳定均衡之后,语言模型可能会打破这种岌岌可危的平衡。”

这对防御方意味着什么

这份报告明确地不是一则产品公告,而是一次预警。Anthropic 同时推出了一项名为 Project Glasswing 的计划,意在趁具备同等能力的模型尚未广泛可用之前,加固关键软件。落到操作层面,可以归纳成一份简短的清单:

致安全与 IT 团队

这对使用 AI 的公司意味着什么

我的客户经常问我,他们是否应该在生产环境中运行 AI 智能体。Mythos Preview 报告并没有改变这个答案,但它改变了优先级清单。任何在生产环境中运行 AI 的人,都应该在接下来几周内检查三件事:

  1. 供应链暴露面。哪些开源组件深深嵌在你的 AI 工作流里?你的依赖扫描器是最新的吗?一个已存在 17 年的 FreeBSD RCE 不禁让人发问:在那些你从未直接碰过的库里,究竟还埋着多少类似的漏洞。
  2. 沙箱架构。会执行代码、读取文件或打开网络连接的智能体,需要真正的隔离。我在 OpenClaw vs. NemoClaw 一文中谈过这一点。Mythos Preview 只会让它更紧迫,而不是相反。
  3. 事件响应流水线。当补丁在周五下午 5 点发布时,是谁去部署它?从披露到被利用之间的窗口越短,这套流程对人工步骤的容错就越低。

报告没有说什么

Mythos Preview 并未普遍开放。测试是在受控环境中、在 Anthropic 自己的防护措施下进行的。这个模型不是一个在互联网上四处游荡的自主攻击者。但能力已经存在,而安全社区的历史再清楚不过:今天能在实验室里跑通的东西,往往不久之后就能在实验室之外跑通。

核心结论

这份报告真正的发现,并不是“AI 能发现零日漏洞”——在有限的意义上,这在此之前就已成立。它真正的发现是这项能力叠加复利的速度。从“辅助分析”到“在六次 RPC 中用一条 ROP 链自主完成漏洞利用”,中间隔着的是不到一个月的模型开发。如果你正在规划安全架构,就要假设这一趋势会继续下去。

这不是一则恐慌信息。它是一份邀请:请诚实地审视你自己的打补丁、漏洞披露和隔离流程——并像一个具备 Mythos 级别能力的攻击者已经在房间里那样,去构建这些流程。


来源:Assessing Claude Mythos Preview's cybersecurity capabilities(Anthropic 红队,2026 年 4 月 7 日)

你正在生产环境中运行 AI,想知道自己的供应链和智能体架构究竟处于什么状态?与我联系——我可以协助评估与加固。

NW
Nils WeiserAI 智能体专家 · 博登湖地区
与我合作 ▸

更多现场笔记

所有文章 ▸