Anthropic está ampliando su Programa de Verificación Cibernética (CVP) y ofrece a equipos de ciberseguridad aprobados acceso a determinados modelos de Claude con menos medidas de protección y filtros de bloqueo. El programa abarca la investigación defensiva, las pruebas de penetración autorizadas y, para un grupo más reducido, las pruebas de sistemas de seguridad.
El anuncio coincide con la afirmación de Anthropic de que Project Glasswing identificó al menos 129.000 vulnerabilidades de software verificadas entre abril y julio de 2026. Por separado, la empresa informó de otras 5.500 vulnerabilidades verificadas detectadas mediante análisis de código abierto entre abril y octubre de 2026.
Se trata de cifras de la empresa que no se han confirmado de forma independiente con la información disponible. Un análisis más acotado, atribuido al investigador de VulnCheck Patrick Garrity, examinó 300 vulnerabilidades atribuidas a Anthropic o Project Glasswing e informó de que dos —CVE-2026-26980 y CVE-2026-61500— se habían explotado en entornos reales.
El informe sobre el anuncio de Anthropic solo lo sitúa en «martes», sin indicar la fecha concreta. Tampoco se proporcionan las fechas de descubrimiento, divulgación y explotación de cada vulnerabilidad.
Tres niveles de acceso para labores defensivas, de red team y de seguridad
El CVP ampliado tiene tres niveles, cada uno vinculado a una categoría definida de actividad autorizada de ciberseguridad.
Acceso defensivo está pensado para la respuesta a incidentes, la ingeniería inversa de malware y el análisis y la validación de vulnerabilidades.
Acceso para red team incluye los casos de uso defensivos y añade pruebas de penetración autorizadas y operaciones de red team.
Acceso especializado es el que tiene menos medidas de protección. Anthropic afirma que está limitado a un número reducido de organizaciones verificadas con autorización para probar sistemas de seguridad.
Cada nivel da acceso a Claude Opus 5.5, Claude Sonnet 5.5 y Claude Mythos 5.1, además de a futuros modelos. El acceso sigue sujeto a verificación y a controles específicos para cada nivel; el programa no elimina de forma general las restricciones de Claude en materia de ciberseguridad.
Anthropic describe las capacidades cibernéticas de sus modelos como de doble uso. Su objetivo declarado es ponerlas a disposición de más defensores para que puedan proteger sistemas, sin dejar de reconocer que actores maliciosos podrían hacer un uso indebido de tecnologías similares.
Una evaluación de 50 tareas midió la frecuencia con que intervenían las medidas de protección
Según una evaluación de CyScenarioBench, las medidas de protección bloquearon 46 de 50 tareas cuando Claude Opus 5.5 operaba con el nivel de Acceso defensivo.
Con el nivel de Acceso para red team no se bloqueó ninguna tarea y el modelo completó 34 de 50. La tasa de finalización fue igual a la obtenida sin aplicar medidas de protección. Sin acceso al CVP, las 50 tareas quedaron bloqueadas desde la primera solicitud.
La fuente disponible no indica quién llevó a cabo la evaluación comparativa. Anthropic citó estos resultados como prueba a favor de ampliar el acceso para los defensores verificados, pero la información no reproduce la evaluación de forma independiente ni permite determinar cómo rendirían los modelos con otras herramientas, objetivos o condiciones operativas.
Además, las cifras miden resultados distintos. Que una tarea no se bloqueara no significa necesariamente que se completara: con el nivel de Acceso para red team se permitió continuar con las 50 tareas, pero, según se informó, Claude Opus 5.5 completó 34.
Las cifras generales de Glasswing y la muestra de VulnCheck miden aspectos distintos
Anthropic afirma que Project Glasswing detectó al menos 129.000 vulnerabilidades verificadas entre abril y julio de 2026. Por separado, atribuye 5.500 hallazgos verificados adicionales a análisis de código abierto realizados entre abril y octubre de 2026.
Como las cifras corresponden a actividades y periodos distintos, no deben sumarse automáticamente para obtener un único total. Esos periodos no indican las fechas de descubrimiento, divulgación o explotación de ninguna vulnerabilidad concreta.
Anthropic también afirma que más de 33.000 vulnerabilidades verificadas se han clasificado como críticas o de gravedad alta. La cifra se basa en las respuestas a una encuesta de solo una parte de los socios de Glasswing. La empresa estima que el impacto real podría ser al menos cinco veces mayor, pero ni el recuento ni la proyección se han confirmado de forma independiente con la información proporcionada.
El análisis de Garrity para VulnCheck, publicado, según se indica, «a finales del mes pasado», abarcó un conjunto más reducido de 300 vulnerabilidades atribuidas a Anthropic o Project Glasswing. Según se informó, clasificó 39 como críticas, 141 como de gravedad alta, 81 como de gravedad media y 18 como de gravedad baja.
Las categorías suman 279, por lo que quedan 21 de los 300 registros sin explicar en el desglose publicado. La fuente no aclara cuál es su situación.
VulnCheck informó de la explotación en entornos reales de dos de las 300 vulnerabilidades, es decir, el 0,67 % de la muestra. Ese porcentaje no representa todas las vulnerabilidades incluidas en las afirmaciones más amplias de Anthropic sobre Glasswing. Además, verificar una vulnerabilidad no demuestra por sí solo que los atacantes puedan explotarla en condiciones reales de despliegue.
Las instalaciones de Ghost de la 3.24.0 a la 6.19.0 deben actualizarse
Una de las dos vulnerabilidades que, según se informó, se explotaron, CVE-2026-26980, afecta al sistema de gestión de contenidos Ghost, basado en Node.js.
NVD señala como vulnerables las versiones de Ghost de la 3.24.0 a la 6.19.0. Un atacante remoto sin autenticar puede aprovechar la falla para realizar lecturas arbitrarias en la base de datos de la aplicación. La vulnerabilidad tiene una puntuación CVSS v3 de 9.4 y está clasificada como CWE-89.
Su vector es:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
El artículo describe CVE-2026-26980 como una inyección SQL. La ficha de NVD proporcionada señala la capacidad resultante —lecturas arbitrarias de la base de datos sin autenticar— y le asigna la clasificación CWE-89.
Ghost corrigió el problema en la versión 6.19.1. Los operadores que utilicen versiones de la 3.24.0 a la 6.19.0 deben actualizar a la 6.19.1 y comprobar si el servicio vulnerable estaba accesible desde redes no confiables.
Según la información citada, la vulnerabilidad se ha explotado en entornos reales. Sin embargo, los datos disponibles no incluyen indicadores de compromiso, detalles sobre las víctimas ni atribuciones a actores de amenazas. Esta limitación se refiere únicamente a los registros examinados aquí y no permite determinar si se ha publicado información de ese tipo en otros lugares.
HFS de Rejetto puede dejar al descubierto la clave de firma de las cookies
La otra vulnerabilidad que, según se informó, se explotó, CVE-2026-61500, afecta a las versiones de Rejetto HFS de la 3.0.0 a la 3.2.0.
HFS genera la clave utilizada para firmar las cookies de sesión a partir del generador no criptográfico Math.random(). Durante el inicio de sesión, el servidor también revela a clientes no autenticados los valores generados por ese proceso.
Un atacante remoto puede recopilar unas pocas respuestas de inicio de sesión y reconstruir el estado del generador. Así puede recuperar la clave de firma y crear una cookie de sesión de administrador válida.
Una sesión administrativa falsificada puede dar acceso administrativo completo y permitir la ejecución remota de código mediante la función de configuración server_code. La vulnerabilidad tiene una puntuación CVSS v3 de 9.8, está clasificada como CWE-338 y presenta el siguiente vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La descripción de NVD proporcionada no indica una versión corregida ni medidas de mitigación. Esto no demuestra que no haya una solución; significa que el registro citado no permite confirmarlo. Los operadores que utilicen Rejetto HFS de la 3.0.0 a la 3.2.0 deben localizar las instancias expuestas y consultar las recomendaciones actuales del proveedor antes de decidir cómo corregir el problema.
Los registros proporcionados no incluyen información sobre la inclusión de ninguna de las dos CVE en el catálogo Known Exploited Vulnerabilities de CISA ni sobre plazos de corrección establecidos por esa agencia. De esa omisión no puede deducirse si están incluidas en el catálogo KEV.
Los hallazgos asistidos por IA aún requieren validación y correcciones seguras
Las cifras de Glasswing se refieren a la detección de vulnerabilidades, mientras que la muestra de VulnCheck aborda la explotación notificada. Son mediciones relacionadas, pero distintas: un gran número de hallazgos no demuestra que exista un número igualmente elevado de vías de ataque viables.
El código y las correcciones generados por IA también pueden introducir fallas de seguridad. Veracode informa de que, en sus pruebas, alrededor del 44 % de las tareas de generación de código mediante IA introdujeron una vulnerabilidad de riesgo. La empresa calculó una tasa media de aprobación de seguridad del 56 %, frente al 55 % de su primer informe, y señaló que aumentaba el volumen de código generado por IA que se incorpora a las cadenas de desarrollo.
Estos resultados son de Veracode. La información proporcionada no incluye la metodología subyacente ni suficientes detalles sobre el alcance como para generalizar las cifras a todos los modelos, lenguajes y entornos de desarrollo.
Para los equipos de seguridad, las prioridades inmediatas son más concretas: actualizar Ghost a la 6.19.1 cuando corresponda la CVE-2026-26980, inventariar las implementaciones afectadas de Rejetto HFS y seguir las recomendaciones de corrección actuales para la CVE-2026-61500. La IA puede acelerar la detección, pero la gravedad, la reproducibilidad, la exposición y las pruebas de explotación siguen siendo factores decisivos para evaluar el riesgo operativo.




