КИБЕРБЕЗОПАСНОСТЬ

Anthropic нашла сотни багов, Microsoft не успевает их закрывать

90 критических и 141 важных бага в SharePoint за апрель нашла модель Anthropic. Microsoft пришлось срочно менять приоритеты в безопасности.

✍️ Редакция iTech News | 30.07.2026 | ⏱ 4 мин | Источник: Ars Technica
🚨

У Microsoft новая проблема: ИИ ищет уязвимости быстрее, чем компания успевает выпускать исправления. По данным ProPublica, модель Claude Mythos Preview от Anthropic только в SharePoint нашла за апрель 90 критических и 141 важную уязвимость, а в первой половине мая счет вырос еще сильнее.

Для корпоративного рынка это плохая новость вдвойне. Если защитники уже работают с такими инструментами, значит похожие возможности скоро дойдут и до атакующих, а запас времени между обнаружением бага и его эксплуатацией будет сокращаться.

Внутри Microsoft это уже не теория

ProPublica изучила запись внутренней встречи Microsoft в середине мая 2026 года, где обсуждали Project Glasswing. Это программа Anthropic, в рамках которой около 50 партнеров получили ранний доступ к Claude Mythos Preview, чтобы искать уязвимости в критически важном ПО до того, как сопоставимые модели станут массовыми.

На той встрече инженер спросил прямо: оправдала ли модель обещания Anthropic. По записи, менеджер ответил коротко: да. Дальше прозвучала куда более тревожная формулировка: команды работают в режиме «гонки на пределе», потому что новых находок больше, чем успевают разобрать и закрыть.

Из презентации для встречи следует, что только в SharePoint за апрель Mythos нашла 231 уязвимость высоких приоритетов: 90 критических и 141 важную. В первой половине мая модель обнаружила еще больше. Руководитель инженерной команды Ханс Андерсен просил подразделения срочно закрывать апрельские находки и называл 31 мая рубежом, после которого «остальной мир догонит» по таким возможностям.

Старая приоритизация начинает давать сбой

Обычная логика крупных вендоров проста: сначала исправляют критические уязвимости, затем важные, потом средние и низкие. Но в эпоху ИИ этот порядок уже не так надежен. Внутренние материалы Microsoft, на которые ссылается ProPublica, показывают, что команды по SharePoint готовились месяцами разбирать сначала критические баги, затем важные, а до примерно 300 уязвимостей средней серьезности добраться позже. О дефектах низкой серьезности в документах вообще не говорилось.

Проблема в том, что ИИ умеет не только находить отдельные дыры, но и связывать несколько слабых дефектов в рабочую цепочку атаки. Винь Нгуен, старший технический советник Anthropic и бывший руководитель ИИ-направления в Агентстве национальной безопасности США, сформулировал это без лишней дипломатии: четыре низкоуровневые уязвимости в связке могут дать эффект одной тяжелой. Для Microsoft это уже не вопрос количества задач, а вопрос пересмотра самой модели риска.

Microsoft публично защищает текущий подход. Компания заявила ProPublica, что учитывает не только формальную серьезность, но и эксплуатируемость, а также влияние на клиентов. Представитель Microsoft добавил, что сценарии с цепочками уязвимостей давно входят в оценку риска. Но компания отказалась сообщить, сколько находок из майской презентации уже закрыто. Это не добавляет уверенности клиентам.

Поток патчей уже стал рекордным

Наружу эта проблема тоже вышла. В июньский Patch Tuesday Microsoft выпустил более 200 исправлений, а уже 14 июля 2026 года обновил рекорд: по данным отраслевых отчетов, речь шла как минимум о 570 закрытых уязвимостях, а в некоторых подсчетах - более чем о 600 исправлениях с учетом сопутствующих компонентов. Руководитель программы Zero Day Initiative Дастин Чайлдс тогда описал ситуацию коротко: «апокалипсис багов» уже здесь.

Смысл этой цифры не в том, что Microsoft вдруг стала писать хуже код. Скорее наоборот: ИИ резко удешевил поиск дефектов. Узким местом теперь становится не обнаружение, а проверка, приоритизация, исправление, регрессия и доставка патча клиенту. Проще говоря, система разработки и выпуска обновлений начинает проигрывать собственной скорости обнаружения проблем.

Что это значит для рынка

Для российских и СНГ-команд вывод практический. Надежда на то, что крупный вендор сам все быстро разрулит, больше не выглядит рабочим планом. Если компания использует SharePoint, Teams, Microsoft 365, Copilot или другой массовый корпоративный стек Microsoft, ей придется быстрее устанавливать обновления, жестче сегментировать инфраструктуру и заранее готовить аварийные сценарии на случай обхода патчей или цепочки из нескольких «некритичных» багов.

Для разработчиков сигнал еще неприятнее: стоимость поиска уязвимостей падает, а стоимость исправления растет. Выигрывать будут команды, у которых между находкой, подтверждением, исправлением и выкладкой меньше ручной бюрократии. Иначе ИИ превратит старый технический долг в очень дорогую статью расходов.

Оригинал: ProPublica. Дополнительный контекст: Anthropic, Zero Day Initiative.

Поделиться: Telegram X LinkedIn