Anthropic amplia l’accesso a Claude per i difensori verificati, mentre le vulnerabilità di Glasswing vengono sfruttate

Anthropic amplia l'accesso a Claude per difensori verificati, mentre dati riportati descrivono vulnerabilità Glasswing e sfruttamenti segnalati.

Anthropic amplia l’accesso a Claude per i difensori verificati, mentre le vulnerabilità di Glasswing vengono sfruttate
AI

Immagine illustrativa generata con AI

Anthropic sta ampliando il suo Cyber Verification Program (CVP), offrendo ai team di cybersicurezza approvati l’accesso a modelli Claude selezionati con meno misure di protezione e classificatori di blocco. Il programma comprende ricerca difensiva, penetration test autorizzati e, per un gruppo più ristretto, test dei sistemi di sicurezza.

L’annuncio accompagna la dichiarazione di Anthropic secondo cui Project Glasswing avrebbe individuato almeno 129.000 vulnerabilità software verificate tra aprile e luglio 2026. Separatamente, l’azienda ha riferito di altre 5.500 vulnerabilità verificate, rilevate tramite scansioni open source tra aprile e ottobre 2026.

Si tratta di dati forniti dall’azienda, che non hanno trovato conferma indipendente nel materiale disponibile. Un’analisi più circoscritta, attribuita al ricercatore di VulnCheck Patrick Garrity, ha esaminato 300 vulnerabilità accreditate ad Anthropic o a Project Glasswing e ha riferito che due—CVE-2026-26980 e CVE-2026-61500—sono state sfruttate in attacchi reali.

Il resoconto dell’annuncio di Anthropic lo colloca soltanto a «martedì», senza indicare una data precisa. Non sono state fornite neppure le date di individuazione, divulgazione e sfruttamento delle singole vulnerabilità.

Tre livelli di accesso per attività difensive, red team e test di sicurezza

Il CVP ampliato prevede tre livelli, ciascuno riservato a una categoria definita di attività di cybersicurezza autorizzate.

Defense Access è pensato per la risposta agli incidenti, il reverse engineering del malware e l’analisi e la convalida delle vulnerabilità.

Red Team Access comprende gli stessi casi d’uso difensivi e aggiunge penetration test autorizzati e operazioni di red team.

Specialized Access prevede il minor numero di misure di protezione. Anthropic dichiara che è riservato a un numero limitato di organizzazioni verificate, autorizzate a testare i sistemi di sicurezza.

Ogni livello offre accesso a Claude Opus 5.5, Claude Sonnet 5.5 e Claude Mythos 5.1, oltre che ai modelli futuri. L’accesso resta subordinato alla verifica e ai controlli previsti per ciascun livello: il programma non elimina in generale le restrizioni di Claude in ambito cybersicurezza.

Anthropic descrive le capacità informatiche dei modelli come a duplice uso. L’obiettivo dichiarato è metterle a disposizione di un maggior numero di difensori, affinché possano proteggere i sistemi, pur riconoscendo che la stessa tecnologia potrebbe essere usata in modo improprio da attori malevoli.

Una valutazione su 50 attività misura gli interventi delle misure di protezione

Secondo una valutazione di CyScenarioBench, con Claude Opus 5.5 impostato su Defense Access le misure di protezione hanno bloccato 46 attività su 50.

Con Red Team Access non è stata bloccata nessuna attività e il modello ne ha completate 34 su 50. Il tasso di completamento dichiarato corrispondeva a quello ottenuto senza applicare misure di protezione. Senza accesso al CVP, tutte e 50 le attività sono state bloccate al primo prompt.

La fonte disponibile non chiarisce chi abbia condotto il benchmark. Anthropic ha citato i risultati a sostegno di un accesso più ampio per i difensori verificati, ma il materiale non riproduce in modo indipendente la valutazione né stabilisce come si comporterebbero i modelli con strumenti, obiettivi o condizioni operative diverse.

I dati misurano inoltre più di un risultato. Un’attività non bloccata non è necessariamente stata completata: con Red Team Access è stato possibile avviare tutte e 50 le attività, ma, secondo quanto riferito, Claude Opus 5.5 ne ha completate 34.

I dati complessivi di Glasswing e il campione di VulnCheck misurano fenomeni diversi

Anthropic afferma che Project Glasswing ha individuato almeno 129.000 vulnerabilità verificate tra aprile e luglio 2026. Attribuisce inoltre 5.500 ulteriori vulnerabilità verificate a scansioni open source condotte tra aprile e ottobre 2026.

Poiché i dati si riferiscono ad attività e periodi diversi, non vanno sommati automaticamente in un unico totale. I periodi indicati non corrispondono alle date di individuazione, divulgazione o sfruttamento delle singole vulnerabilità.

Anthropic dichiara anche che oltre 33.000 vulnerabilità verificate sono state classificate come critiche o ad alta gravità. Il dato si basa sulle risposte a un sondaggio raccolte solo da una parte dei partner di Glasswing. L’azienda stima che l’impatto effettivo potrebbe essere almeno cinque volte superiore, ma né il conteggio né la proiezione trovano conferma indipendente nelle prove fornite.

L’analisi di Garrity per VulnCheck, descritta soltanto come pubblicata «alla fine del mese scorso», ha esaminato un insieme più ridotto di 300 vulnerabilità attribuite ad Anthropic o a Project Glasswing. Secondo quanto riferito, 39 sono state classificate come critiche, 141 come ad alta gravità, 81 come di media gravità e 18 come di bassa gravità.

Le categorie sommano a 279, lasciando 21 record su 300 senza classificazione nel dettaglio pubblicato. La fonte non ne spiega lo stato.

VulnCheck ha segnalato lo sfruttamento in attacchi reali di due delle 300 vulnerabilità, pari allo 0,67% del campione. Questa percentuale non descrive l’insieme delle vulnerabilità comprese nei dati più ampi di Glasswing forniti da Anthropic. Inoltre, la verifica di una vulnerabilità non dimostra di per sé che gli attaccanti possano sfruttarla in condizioni reali.

Le installazioni di Ghost dalla versione 3.24.0 alla 6.19.0 devono essere aggiornate

Una delle due vulnerabilità che, secondo quanto riferito, sono state sfruttate, CVE-2026-26980, interessa il sistema di gestione dei contenuti Ghost basato su Node.js.

NVD indica come vulnerabili le versioni di Ghost dalla 3.24.0 alla 6.19.0. Un attaccante remoto non autenticato può sfruttare la falla per leggere dati arbitrari dal database dell’applicazione. La vulnerabilità ha un punteggio CVSS v3 di 9.4 ed è classificata come CWE-89.

Il vettore è:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L

Il resoconto giornalistico descrive CVE-2026-26980 come una SQL injection. La scheda NVD fornita indica la capacità che ne deriva—la lettura arbitraria del database senza autenticazione—e assegna la classificazione CWE-89.

Ghost ha corretto il problema nella versione 6.19.1. Chi utilizza versioni dalla 3.24.0 alla 6.19.0 dovrebbe aggiornare alla 6.19.1 e verificare se il servizio vulnerabile fosse raggiungibile da reti non attendibili.

Secondo le fonti citate, la vulnerabilità è stata sfruttata in attacchi reali. Il materiale disponibile, tuttavia, non riporta indicatori di compromissione associati, dettagli sulle vittime o attribuzioni a gruppi di minacce. Questa limitazione riguarda solo i dati qui esaminati e non permette di stabilire se informazioni del genere siano state pubblicate altrove.

Rejetto HFS può esporre la chiave usata per firmare i cookie

L’altra falla che, secondo quanto riferito, è stata sfruttata, CVE-2026-61500, interessa le versioni di Rejetto HFS dalla 3.0.0 alla 3.2.0.

HFS ricava la chiave usata per firmare i cookie di sessione dal generatore non crittografico Math.random(). Durante l’accesso, il server divulga inoltre ai client non autenticati i valori generati.

Un attaccante remoto può raccogliere un numero ridotto di risposte di accesso e ricostruire lo stato del generatore. In questo modo può recuperare la chiave di firma e creare un cookie di sessione amministrativa valido.

Una sessione amministrativa contraffatta può consentire l’accesso completo con privilegi di amministratore e l’esecuzione di codice da remoto tramite la funzionalità di configurazione server_code. La vulnerabilità ha un punteggio CVSS v3 di 9.8, è classificata come CWE-338 e presenta il seguente vettore:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La descrizione NVD fornita non indica una versione corretta né una misura di mitigazione. Ciò non dimostra che non esistano soluzioni: significa solo che la scheda citata non ne documenta una. Chi utilizza Rejetto HFS dalla versione 3.0.0 alla 3.2.0 dovrebbe individuare le istanze esposte e consultare le indicazioni aggiornate del fornitore prima di decidere come intervenire.

I record forniti non riportano né lo stato delle due CVE nel catalogo CISA Known Exploited Vulnerabilities né una scadenza di CISA per la correzione. Da questa omissione non si può dedurre se siano incluse nel catalogo KEV.

Le vulnerabilità rilevate con l’IA richiedono comunque convalida e correzioni sicure

I dati di Glasswing riguardano l’individuazione delle vulnerabilità, mentre il campione di VulnCheck esamina i casi di sfruttamento segnalati. Sono misure correlate, ma distinte: un numero elevato di vulnerabilità individuate non dimostra l’esistenza di altrettanti percorsi di attacco praticabili.

Anche il codice e le correzioni generati dall’IA possono introdurre problemi di sicurezza. Veracode riferisce che, nei suoi test, circa il 44% delle attività di generazione del codice tramite IA ha introdotto una vulnerabilità rischiosa. Il tasso medio di superamento delle verifiche di sicurezza è stato del 56%, rispetto al 55% del primo rapporto; l’azienda ha inoltre segnalato un aumento del volume di codice generato dall’IA che entra nelle pipeline di sviluppo.

Sono risultati di Veracode. Il materiale fornito non include la metodologia sottostante né informazioni sufficienti sull’ambito dei test per generalizzare i dati a modelli, linguaggi e ambienti di sviluppo diversi.

Per i team di sicurezza, le priorità immediate sono più circoscritte: aggiornare Ghost alla versione 6.19.1 nei casi in cui si applichi CVE-2026-26980, censire le installazioni di Rejetto HFS interessate e seguire le indicazioni di correzione aggiornate per CVE-2026-61500. L’IA può accelerare l’individuazione delle vulnerabilità, ma il rischio operativo dipende comunque da gravità, riproducibilità, esposizione e prove di sfruttamento.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →