
Claude Mythos 搵漏洞快過 Microsoft 補:Windows 修補樽頸點解更危險
AI 掃描速度急升,開發團隊同公司 IT 要重新安排修補次序
Anthropic 嘅 Claude Mythos Preview 正喺度改寫軟件保安嘅工作量。ProPublica 睇過 Microsoft 內部會議錄音同文件,指 Mythos 搵漏洞嘅速度已經快過工程團隊修補;Microsoft 公開嘅更新數字亦確實突然抽高。值得擔心嘅位唔止係多咗幾百個 bug,而係驗證、排優先次序、寫 patch、測試同推送,每一步都要人負責,成條隊已經塞住。
SharePoint 一個月已經塞入二百幾個高風險問題
按 ProPublica 引述嘅 Microsoft 內部簡報,Mythos 單喺 4 月已經喺 SharePoint 搵到 90 個「Critical」同 141 個「Important」漏洞,5 月上半月再搵到更多。文件話 Microsoft 會先處理呢兩級問題,跟住先輪到約 300 個「Moderate」漏洞。Microsoft 365、Teams 同 Copilot 等產品亦累積咗數以百計 Critical 或 Important 問題,截至 5 月中大部分仍未修補。呢批資料來自 ProPublica 取得嘅內部紀錄,Microsoft 冇逐項公開確認數量。
公開紀錄就對得上「更新量急升」呢個大方向。Zero Day Initiative 統計,Microsoft 7 月一次過處理 621 個 CVE,當中 63 個列為 Critical、絕大部分屬 Important,另有兩個當時已見實際攻擊。呢個數字創下 Patch Tuesday 紀錄,但唔可以全部算落 Mythos 頭上;Microsoft 自己話,報告增加亦同內部掃描、自動化工具、外部研究員同其他 AI 系統有關。換句話講,Mythos 推快咗個趨勢,卻唔係唯一來源。

圖片:Anthropic
搵到漏洞,同整到穩定攻擊仲有距離
Anthropic 5 月公布,Project Glasswing 約 50 個合作夥伴合共搵到逾一萬個估計屬 High 或 Critical 嘅漏洞。至於開源軟件,Mythos 初步標出 6,202 個高風險結果;當時外部保安公司仔細檢查咗其中 1,752 個,90.6% 確認係真問題,但只有 62.4% 維持 High 或 Critical 評級。到公布嗰日,530 個高風險問題已交畀維護者,得 75 個完成修補。呢組數字由 Anthropic 提供,反而好清楚展示出掃描之後仲有幾多工夫要做。
Mozilla 嘅公開紀錄畀到另一個參考。Firefox 團隊話 Mythos 協助搵到 271 個 Firefox 150 漏洞,當中 180 個列為 sec-high。不過 Mozilla 同時講明,高風險 bug 唔代表已經有一套穩定、可直接入侵成部機嘅攻擊;瀏覽器有 sandbox 同其他防線,攻擊者往往要串連幾個問題先走得更遠。漏洞發現量、嚴重度評級同實際可利用程度,係三樣要分開睇嘅嘢。
舊有排隊方法開始計漏風險
傳統做法會集中人手先補 Critical 同 Important,Moderate、Low 就排後,呢套方法喺報告量有限嗰陣合理。但 Mythos 類模型識得分析多個弱點點樣連埋一齊,幾個單獨睇似乎唔嚴重嘅漏洞,有機會組成較完整嘅攻擊路線。Microsoft 回應 ProPublica 時話,漏洞串連一直有納入風險分析,決定優先次序亦會睇可利用程度同客戶影響;公司同時承認 AI 系統令業界要重新考慮部分 Moderate、Low 問題應該點評級。
最大問題係,搵漏洞同修補漏洞所需嘅人手愈來愈唔對稱。AI 可以同時開大量掃描工作,但熟悉產品架構、敢批出修補程式同承擔兼容風險嘅工程師,短時間內唔會跟住倍增。開源項目尤其蝕底,維護者可能只得幾個義工,突然收到幾百份報告,逐份重現、去重同判斷影響已經足以拖垮團隊。掃描成本愈低,修補人手不足嘅問題就會愈明顯。
公司 IT 同 Windows 用戶而家可以做咩
公司 IT 唔應該只按 CVE 數量排隊。先睇系統有冇直接對外、漏洞有冇公開攻擊、涉及身分認證定權限提升,再配合 Microsoft Exploitability Index、資產重要性同實際配置定次序。對外 SharePoint、身分系統、Remote Desktop、VPN 同舊版 server 要縮短測試時間;Microsoft 365 等雲端服務通常由供應商持續更新,但自家管理嘅 Windows、Office 同 on-premises server 仍要公司部署同重新啟動,兩類資產唔好放喺同一條修補節奏處理。
一般 Windows 用戶就保持自動更新、用仍受支援嘅版本,同埋唔好長期拖住重新啟動。之後每月更新可能繼續又大又密,見到漏洞數字破紀錄亦唔使當成幾百宗攻擊已經發生。短期要睇 Microsoft 可唔可以縮細積壓、公開更多 Mythos 相關修補資料,同時避免龐大更新量拖低 patch 品質。
參考來源
- Ars Technica — Anthropic is finding bugs faster than Microsoft can fix them — original report
- Microsoft Struggling With Hundreds of AI-Discovered Security Bugs — Microsoft 內部錄音、簡報內容、漏洞數字同公司正式回應嘅主要來源
- Project Glasswing: An initial update — Anthropic 公布漏洞總量、外部驗證比率、披露同修補進度
- A note on this month's Patch Tuesday — Microsoft 確認更新量會持續增加,亦交代 AI 掃描同修補政策
- Behind the Scenes Hardening Firefox with Claude Mythos Preview — Mozilla 交代 271 個 Firefox 漏洞嘅評級、驗證方法同實際限制
- The July 2026 Security Update Review — 獨立統計 Microsoft 7 月 621 個 CVE、嚴重度分布同已知攻擊情況
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







