Anthropic baut sein Cyber Verification Program (CVP) aus und gewährt geprüften Cybersicherheitsteams Zugriff auf ausgewählte Claude-Modelle mit weniger Schutzmechanismen und Blockierungsfiltern. Das Programm umfasst defensive Forschung, autorisierte Penetrationstests und – für eine kleinere Gruppe – Tests von Sicherheitssystemen.
Die Ankündigung folgt auf Anthropics Aussage, Project Glasswing habe zwischen April und Juli 2026 mindestens 129.000 verifizierte Softwareschwachstellen aufgedeckt. Das Unternehmen meldete außerdem 5.500 weitere verifizierte Schwachstellen, die bei Open-Source-Scans zwischen April und Oktober 2026 gefunden worden seien.
Dabei handelt es sich um Unternehmensangaben, die sich anhand der verfügbaren Informationen nicht unabhängig bestätigen lassen. Eine enger gefasste Analyse des VulnCheck-Forschers Patrick Garrity untersuchte 300 Schwachstellen, die Anthropic oder Project Glasswing zugeschrieben werden. Demnach wurden zwei davon – CVE-2026-26980 und CVE-2026-61500 – in freier Wildbahn ausgenutzt.
Der Bericht über Anthropics Ankündigung nennt als Zeitpunkt lediglich „Dienstag“, ohne ein konkretes Datum anzugeben. Auch die jeweiligen Entdeckungs-, Offenlegungs- und Ausnutzungsdaten der Schwachstellen werden nicht genannt.
Drei Zugriffsstufen für Verteidigung, Red Teams und Sicherheitstests
Das erweiterte CVP umfasst drei Stufen, die jeweils für eine bestimmte Kategorie autorisierter Cybersicherheitsaktivitäten vorgesehen sind.
Defense Access ist für die Reaktion auf Sicherheitsvorfälle, die Reverse-Engineering von Malware sowie die Analyse und Validierung von Schwachstellen gedacht.
Red Team Access umfasst die Einsatzbereiche der Verteidigungsstufe und ermöglicht zusätzlich autorisierte Penetrationstests und Red-Team-Einsätze.
Specialized Access unterliegt den wenigsten Schutzvorkehrungen. Laut Anthropic ist dieser Zugang auf eine begrenzte Zahl geprüfter Organisationen beschränkt, die Tests von Sicherheitssystemen durchführen dürfen.
Jede Stufe bietet Zugriff auf Claude Opus 5.5, Claude Sonnet 5.5 und Claude Mythos 5.1 sowie auf künftige Modelle. Der Zugang bleibt an eine Überprüfung und stufenspezifische Kontrollen gebunden. Das Programm hebt die Cybersicherheitsbeschränkungen von Claude also nicht allgemein auf.
Anthropic bezeichnet die Cyber-Fähigkeiten der Modelle als Dual-Use-Technologie. Das erklärte Ziel des Unternehmens ist es, mehr Verteidigern den Zugang zu ermöglichen, damit sie Systeme absichern können. Zugleich erkennt Anthropic an, dass dieselbe Technologie von Angreifern missbraucht werden könnte.
Tests mit 50 Aufgaben zeigen, wie oft Schutzmechanismen eingriffen
Laut einer Auswertung mit CyScenarioBench blockierten die Schutzmechanismen 46 von 50 Aufgaben, wenn Claude Opus 5.5 mit Defense Access eingesetzt wurde.
Mit Red Team Access wurde keine Aufgabe blockiert; das Modell schloss 34 von 50 Aufgaben ab. Die gemeldete Abschlussquote entsprach dem Ergebnis ohne aktivierte Schutzmechanismen. Ohne CVP-Zugang wurden alle 50 Aufgaben bereits bei der ersten Eingabe blockiert.
Aus den verfügbaren Quellen geht nicht hervor, wer den Benchmark durchgeführt hat. Anthropic führte die Ergebnisse als Beleg dafür an, geprüften Verteidigern einen breiteren Zugang zu gewähren. Die vorliegenden Informationen ermöglichen jedoch weder eine unabhängige Wiederholung der Auswertung noch Rückschlüsse darauf, wie die Modelle mit anderen Werkzeugen, Zielen oder Einsatzbedingungen abschneiden würden.
Die Zahlen messen zudem unterschiedliche Ergebnisse: Wurde eine Aufgabe nicht blockiert, bedeutete das nicht zwangsläufig, dass sie auch abgeschlossen wurde. Mit Red Team Access konnten alle 50 Aufgaben ausgeführt werden, Claude Opus 5.5 schloss Berichten zufolge jedoch nur 34 davon ab.
Glasswings Gesamtzahlen und VulnChecks Stichprobe messen Unterschiedliches
Anthropic zufolge fand Project Glasswing zwischen April und Juli 2026 mindestens 129.000 verifizierte Schwachstellen. Weitere 5.500 verifizierte Funde führt das Unternehmen auf Open-Source-Scans zwischen April und Oktober 2026 zurück.
Da sich die Zahlen auf unterschiedliche Aktivitäten und Berichtszeiträume beziehen, sollten sie nicht ohne Weiteres zu einer Gesamtsumme zusammengeführt werden. Die Zeiträume geben nicht an, wann einzelne Schwachstellen entdeckt, offengelegt oder ausgenutzt wurden.
Anthropic gibt außerdem an, dass mehr als 33.000 verifizierte Schwachstellen als kritisch oder hoch eingestuft wurden. Diese Zahl basiert auf Umfrageantworten von nur einem Teil der Glasswing-Partner. Das Unternehmen schätzt, dass die tatsächlichen Auswirkungen mindestens fünfmal so groß sein könnten. Weder die Zahl noch die Hochrechnung lassen sich anhand der vorliegenden Informationen unabhängig bestätigen.
Garritys VulnCheck-Analyse, die lediglich als „Ende letzten Monats“ veröffentlicht beschrieben wird, untersuchte eine kleinere Gruppe von 300 Schwachstellen, die Anthropic oder Project Glasswing zugeschrieben werden. Berichten zufolge stufte sie 39 als kritisch, 141 als hoch, 81 als mittel und 18 als niedrig ein.
Diese Schweregrade ergeben zusammen 279. Damit bleiben 21 der 300 Einträge in der veröffentlichten Aufschlüsselung unberücksichtigt. Die Quelle erläutert nicht, was mit ihnen ist.
VulnCheck meldete für zwei der 300 Schwachstellen eine Ausnutzung in freier Wildbahn – das entspricht 0,67 % der Stichprobe. Dieser Prozentsatz bezieht sich nicht auf sämtliche Schwachstellen aus Anthropics umfassenderen Glasswing-Angaben. Auch der Nachweis einer Schwachstelle zeigt für sich genommen nicht, dass Angreifer sie unter realen Einsatzbedingungen ausnutzen können.
Ghost-Installationen der Versionen 3.24.0 bis 6.19.0 müssen aktualisiert werden
Eine der beiden Berichten zufolge ausgenutzten Schwachstellen, CVE-2026-26980, betrifft das Content-Management-System Ghost auf Basis von Node.js.
Laut NVD sind Ghost-Versionen von 3.24.0 bis 6.19.0 verwundbar. Ein nicht authentifizierter Angreifer kann die Schwachstelle aus der Ferne ausnutzen, um beliebige Daten aus der Anwendungsdatenbank auszulesen. Die Schwachstelle hat einen CVSS-v3-Wert von 9.4 und ist als CWE-89 klassifiziert.
Der Vektor lautet:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Der Nachrichtenbericht bezeichnet CVE-2026-26980 als SQL-Injection. Der vorliegende NVD-Eintrag beschreibt die daraus entstehende Möglichkeit, nicht authentifiziert beliebige Daten aus der Datenbank auszulesen, und ordnet die Schwachstelle CWE-89 zu.
Ghost hat das Problem in Version 6.19.1 behoben. Betreiber von Versionen zwischen 3.24.0 und 6.19.0 sollten auf 6.19.1 aktualisieren und prüfen, ob der verwundbare Dienst aus nicht vertrauenswürdigen Netzwerken erreichbar war.
Laut der zitierten Berichterstattung wird die Schwachstelle in freier Wildbahn ausgenutzt. Die verfügbaren Informationen enthalten jedoch keine zugehörigen Indicators of Compromise, Angaben zu betroffenen Opfern oder Zuschreibungen zu einem Angreifer. Diese Einschränkung gilt nur für die hier geprüften Datensätze und sagt nicht aus, ob entsprechende Informationen an anderer Stelle veröffentlicht wurden.
Rejetto HFS kann den Schlüssel zum Signieren von Cookies preisgeben
Die andere Berichten zufolge ausgenutzte Schwachstelle, CVE-2026-61500, betrifft Rejetto HFS in den Versionen 3.0.0 bis 3.2.0.
HFS leitet den Schlüssel zum Signieren von Sitzungscookies aus dem nicht kryptografischen Zufallszahlengenerator Math.random() ab. Bei der Anmeldung gibt der Server außerdem nicht authentifizierten Clients Werte aus diesem Generator preis.
Ein Angreifer kann aus der Ferne eine kleine Zahl von Anmeldeantworten sammeln und daraus den Zustand des Generators rekonstruieren. So lässt sich der Signaturschlüssel ermitteln, mit dem der Angreifer ein gültiges Administrator-Sitzungscookie erstellen kann.
Eine gefälschte Administratorsitzung kann zu uneingeschränktem Administratorzugriff und zur Ausführung von Code aus der Ferne über die Konfigurationsfunktion server_code führen. Die Schwachstelle hat einen CVSS-v3-Wert von 9.8, ist als CWE-338 klassifiziert und weist folgenden Vektor auf:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Die vorliegende NVD-Beschreibung nennt weder eine behobene Version noch eine Gegenmaßnahme. Das beweist nicht, dass keine Abhilfe verfügbar ist; vielmehr geht aus dem zitierten Eintrag keine hervor. Betreiber von Rejetto HFS 3.0.0 bis 3.2.0 sollten exponierte Instanzen ermitteln und sich vor weiteren Maßnahmen an den aktuellen Herstellerempfehlungen orientieren.
Die vorliegenden Datensätze enthalten für keine der beiden CVEs einen KEV-Status bei CISA oder eine von CISA gesetzte Frist für Abhilfemaßnahmen. Aus diesem Fehlen lässt sich nicht ableiten, ob die Schwachstellen in den KEV-Katalog aufgenommen wurden.
Auch KI-gestützte Funde müssen validiert und sicher behoben werden
Die Glasswing-Zahlen betreffen das Aufspüren von Schwachstellen, während sich VulnChecks Stichprobe mit gemeldeten Ausnutzungen befasst. Beides sind miteinander verwandte, aber unterschiedliche Messgrößen: Eine große Zahl an Funden belegt nicht, dass es ebenso viele praktisch nutzbare Angriffswege gibt.
Auch von KI erzeugter Code und entsprechende Korrekturen können Sicherheitslücken mit sich bringen. Veracode berichtet, dass in seinen Tests etwa 44 % der Aufgaben zur KI-Codegenerierung eine riskante Schwachstelle verursachten. Die durchschnittliche Sicherheits-Erfolgsquote lag laut Veracode bei 56 %, gegenüber 55 % im ersten Bericht. Zugleich meldete das Unternehmen, dass immer mehr KI-generierter Code in Entwicklungsprozesse einfließt.
Dabei handelt es sich um Ergebnisse von Veracode. Die vorliegenden Informationen enthalten weder die zugrunde liegende Methodik noch ausreichend Angaben zum Umfang, um die Zahlen auf verschiedene Modelle, Programmiersprachen und Entwicklungsumgebungen zu übertragen.
Für Sicherheitsteams sind zunächst konkretere Maßnahmen entscheidend: Ghost auf Version 6.19.1 aktualisieren, wenn CVE-2026-26980 zutrifft, betroffene Rejetto-HFS-Installationen erfassen und die aktuellen Empfehlungen zur Behebung von CVE-2026-61500 befolgen. KI kann die Suche nach Schwachstellen beschleunigen. Für das operative Risiko sind jedoch weiterhin Schweregrad, Reproduzierbarkeit, Erreichbarkeit und Belege für eine Ausnutzung ausschlaggebend.




