Am 21. September 2026 umfasste Patrick Garritys Tracker 225 Schwachstellen, die Anthropic, Claude, Anthropic Research oder mit dem Unternehmen verbundene Kooperationen zugeschrieben wurden. Als in freier Wildbahn ausgenutzt war darin nur CVE-2026-26980 in Ghost CMS markiert. Das entspricht weniger als 0,5 Prozent der erfassten Einträge.

Der Befund trennt zwei Fragen, die bei KI-gestützter Sicherheitsforschung gern in einen Topf geworfen werden: Wie viele Schwachstellen lassen sich finden – und wie viele davon werden tatsächlich von Angreifern genutzt?

225 zugeschriebene Schwachstellen, ein markierter Exploit

Der Tracker zählte am 21. September 2026 insgesamt 225 Anthropic- oder Project-Glasswing zugeschriebene CVE-Einträge. Die Liste umfasst unterschiedliche Zuschreibungen und Kooperationen; sie zählt daher nicht ausschließlich autonome Funde von Claude Mythos Preview.

CVE-2026-26980 betraf die Content API von Ghost CMS. Es handelte sich um eine nicht authentifizierte SQL-Injection, über die beliebige Datenbankabfragen möglich waren. Der Tracker führte für die Schwachstelle einen CVSS-Wert von 9,4 und markierte sie als in freier Wildbahn ausgenutzt. Als korrigierte Version nennt der Datensatz Ghost 6.19.1.

MaßzahlSnapshot vom 21. September 2026Einordnung
Anthropic- oder Glasswing zugeschriebene CVE-Einträge225Gemischte Zuschreibungen und Kooperationen
Als in freier Wildbahn ausgenutzt markierte Einträge1CVE-2026-26980 in Ghost CMS
Anteil der markierten EinträgeWeniger als 0,5 %1 von 225 Einträgen
Historische Vergleichsspanne für ausgenutzte SchwachstellenKnapp unter 1 bis 2 %Von Patrick Garrity genannte Größenordnung

Die 225 Einträge sind damit ein großer Forschungs- und Offenlegungsbestand, aber kein Beleg für eine ungewöhnlich hohe Ausnutzung durch Angreifer. Für die reale Bedrohungslage ist der Übergang vom Fund zur einsatzfähigen Attacke entscheidend.

Was Project Glasswing macht

Project Glasswing stellt Anthropic: defensive Sicherheitsarbeit mit Claude Mythos Preview

Anthropic kündigte Project Glasswing am 7. April 2026 als Programm für defensive Cybersicherheit an. Geprüfte Partner erhalten dabei eingeschränkten Zugang zu Claude Mythos Preview, um Schwachstellen in kritischer Software sowie in eigenen Produkten und Open-Source-Abhängigkeiten zu finden und bei ihrer Behebung zu helfen.

Claude Mythos Preview ist ein nicht veröffentlichtes, allgemein einsetzbares Frontier-Modell. Anthropic plant keine allgemeine Verfügbarkeit und beschränkt den Zugang auf geprüfte Teilnehmer. Der offizielle Programmfilm beschreibt die Zusammenarbeit mit großen Technologieunternehmen und die defensive Ausrichtung des Projekts.

Anthropic meldete für Mythos Preview im CyberGym-Benchmark zur Reproduktion von Schwachstellen einen Wert von 83,1 Prozent. Claude Opus 4.6 erreichte in diesem Vergleich 66,6 Prozent. Das ist ein Leistungsmaß für eine bestimmte Sicherheitsaufgabe – keine Quote für Angriffe in freier Wildbahn.

Entdecken ist leichter als ausrollen

Eine gefundene Schwachstelle muss zunächst bewertet, reproduziert, gemeldet und behoben werden. Danach müssen Maintainer oder Anbieter den Patch übernehmen, testen und verteilen. Genau in dieser Kette liegt der operative Engpass.

Patrick Garrity beschrieb die Unterschiede zwischen der Entdeckung von Schwachstellen und ihrer tatsächlichen Nutzung durch Angreifer. Nach seiner Einschätzung hatten die erfassten Einträge keine klar andere Bedrohungswirkung als eine zufällige Auswahl von Schwachstellen. Koordination, Triage, Behebung und die Verteilung von Updates blieben weiterhin stark von menschlicher Arbeit abhängig.

Auch beim Beheben selbst liefert KI keine automatische Erfolgsgarantie. Eine von 1Password ausgewertete Untersuchung kam bei 6.080 von ChatGPT-5.5 und Anthropic Opus 4.8 erzeugten Patches in 26 Prozent der Fälle zu einer vollständigen Behebung. Rund 54 Prozent behoben das Problem nicht vollständig, führten eine neue Schwachstelle ein oder taten beides.

Eine Studie von Veracode meldete außerdem eine durchschnittliche Sicherheits-Erfolgsquote von 56 Prozent für KI-generierten Code. Untersucht wurden dabei mehr als 100 Modelle und 80 Programmieraufgaben. Die Zahl beschreibt die getesteten Codeaufgaben und ist kein Messwert für die 225 Glasswing- oder Anthropic-Einträge.

Was der Fall Ghost konkret zeigt

CVE-2026-26980 verbindet die beiden Seiten der Debatte: Die Schwachstelle wurde einem Anthropic-bezogenen Forschungszusammenhang zugeschrieben und steht zugleich als einziger Eintrag des genannten Tracker-Snapshots mit einer Ausnutzung in freier Wildbahn. Technisch lag der Fehler in der Content API von Ghost CMS und ermöglichte nicht authentifizierte SQL-Injection mit potenziell beliebigen Datenbanklesezugriffen.

Der Fall macht die Priorität nach dem Fund sichtbar: Ein CVE-Eintrag ist ein wichtiger Schritt für die Offenlegung, aber noch kein Maß für die Zahl erfolgreicher Angriffe. Entscheidend wird, ob eine Schwachstelle bewertet, gepatcht und in der betroffenen Software verteilt wird.