Zusätzlich fand Anthropic nach eigenen Angaben zwischen April und Oktober 2026 weitere 5.500 verifizierte Schwachstellen durch das Scannen quelloffener Software. „Von diesen verifizierten Schwachstellen wurden bislang mehr als 33.000 als kritisch oder hoch eingestuft“, teilte Anthropic mit. „Das ist vermutlich zu niedrig angesetzt, da es auf Umfragedaten von nur einem Teil der Glasswing-Partner beruht. Wir erwarten daher, dass die tatsächliche Wirkung mindestens fünfmal höher liegt.“

Das überarbeitete Programm trägt den Namen Cyber Verification Program (CVP) und umfasst drei Zugangsstufen, für die sich Organisationen und Sicherheitsteams passend zu ihrer Arbeit bewerben können. Jede Stufe beinhaltet Zugang zu den Modellen des Unternehmens, darunter Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 sowie künftige Modelle.

  • Defense Access: für defensive Arbeit wie Incident Response, Reverse Engineering von Schadsoftware sowie Analyse und Validierung von Schwachstellen.
  • Red Team Access: ergänzt die defensiven Anwendungsfälle um autorisierte Penetrationstests und Red-Teaming.
  • Specialized Access: mit den wenigsten Schutzmechanismen, vorbehalten einem begrenzten Kreis verifizierter Organisationen, die zur Prüfung von Sicherheitssystemen autorisiert sind.

In einer Auswertung nach CyScenarioBench blockierten die Schutzmechanismen in der Stufe Defense Access bei Claude Opus 5.5 46 von 50 Aufgaben. In der Stufe Red Team Access wurde beim selben Modell keine Aufgabe blockiert, 34 von 50 wurden abgeschlossen – dieselbe Abschlussquote wie ganz ohne Schutzmechanismen. Ohne CVP-Zugang wurde jede Aufgabe bereits beim ersten Prompt blockiert.

„Diese Auswertungen geben uns die Zuversicht, dass wir fortgeschrittene Cyber-Fähigkeiten einem breiteren Kreis von Verteidigern sicher zugänglich machen können und damit die defensiven Bemühungen ausweiten, die wir mit Project Glasswing begonnen haben“, so Anthropic. Das Unternehmen begründet die Freigabe mit dem Dual-Use-Charakter der Werkzeuge: Verteidiger sollen ihre Systeme mit denselben Fähigkeiten absichern können, die ein Angreifer für bösartige Zwecke einsetzen könnte.

In einer gegen Ende des vergangenen Monats veröffentlichten Analyse kam VulnCheck-Forscher Patrick Garrity zu dem Ergebnis, dass von den 300 durch Anthropic beziehungsweise Project Glasswing entdeckten Schwachstellen nur zwei – also 0,67 Prozent – in freier Wildbahn ausgenutzt wurden. 39 der Schwachstellen gelten als kritisch, 141 als hoch, 81 als mittel und 18 als niedrig eingestuft.

Die beiden aktiv angegriffenen Lücken sind CVE-2026-26980, eine SQL-Injection-Schwachstelle in Ghost CMS, und CVE-2026-61500, eine Lücke zur Fälschung von Sitzungen im Rejetto HTTP File Server. Die Zahlen deuten darauf hin, dass KI zwar die Hürde für das Auffinden von Schwachstellen senkt, aber nicht jede gefundene Lücke für Angreifer ausnutzbar ist oder nennenswerte Auswirkungen hat.

Wie Untersuchungen von 1Password und Veracode zeigen, können KI-generierte Patches für Schwachstellen zudem selbst neue Sicherheitsrisiken einführen. „Rund 44 Prozent der KI-Codegenerierungsaufgaben führten in Tests eine riskante Sicherheitslücke ein“, erklärte Veracode. „Die durchschnittliche Sicherheits-Bestehensquote über alle Modelle hinweg liegt bei 56 Prozent – kaum verändert gegenüber 55 Prozent im ersten Bericht. Mit anderen Worten: Die Sicherheitsleistung ist unverändert geblieben, während die Menge an KI-generiertem Code in den Pipelines stark gestiegen ist.“