Anthropic 프로젝트 글래스윙 1월 보고서: Claude Mythos가 주요 소프트웨어에서 1만 개 이상의 심각한 취약점을 발견했으며, 이를 수정하는 것이 새로운 병목 현상으로 작용하고 있음

Anthropic은 5월 22일에 Project Glasswing의 한 달간 중간 보고서를 발표하며, 내부에서 개발 중인 최첨단 모델인 Claude Mythos Preview의 보안 성능을 처음으로 공식적으로 공개했습니다. 지난달 프로젝트가 시작된 이래로 Anthropic과 약 50개 파트너사들은 Mythos Preview를 활용해 핵심 기초 소프트웨어들을 스캔했으며, 그 결과 1만 개 이상의 고위험 또는 심각한 수준의 취약점을 발견했습니다. 대다수 파트너사들의 취약점 발견 속도는 과거 대비 10배 이상 증가했습니다. 구체적인 사례로는 Cloudflare가 핵심 시스템에서 2,000개의 취약점(이 중 400개는 고위험/심각 수준)을 찾아냈는데, 이때 오탐지율은 수동 테스트보다 낮았습니다. Mozilla는 Firefox 150에서 271개의 취약점을 발견했는데, 이는 Claude Opus 4.6을 이용해 Firefox 148를 테스트했을 때의 10배 이상에 해당합니다. 영국 AI 안전 연구소(AISI) 역시 Mythos Preview가 자체적으로 보유한 두 가지 사이버 공격 시뮬레이션 범위를 모두 완벽히 수행한 최초의 모델임을 확인했습니다. 또한 Mythos Preview는 한 파트너 은행이 150만 달러 규모의 사기성 송금 시도를 식별하고 차단하는 데에도 기여했습니다.

Anthropic이 단독으로 진행한 오픈소스 소프트웨어 스캔에서는 1,000개 이상의 프로젝트에서 약 2만 3,000개의 잠재적 취약점이 발견되었고, 이 중 6,202개가 고위험 또는 심각한 수준으로 추정됩니다. 독립 보안 기관의 검증 결과, 전체 발견 건의 90.6%가 실제 취약점이며 62.4%가 고위험/심각 수준인 것으로 나타났으며, 최종적으로 확인될 취약점 수는 3,900개에 육박할 것으로 예상됩니다. 이미 알려진 사례로는 wolfSSL 암호화 라이브러리에 존재하는 인증서 위조 취약점(CVE-2026-5194)이 있습니다. 보고서는 현재 가장 큰 병목 현상이 ‘취약점 발견’에서 ‘취약점 수정’으로 옮겨갔다고 지적합니다. 오픈소스 유지보수 담당자들의 업무 부담이 극심해져 일부는 Anthropic에게 정보 공개 속도를 늦춰달라고 요청하기까지 했으며, 고위험 취약점이 공개된 뒤 패치가 이루어지기까지 평균 2주가 소요됩니다. 마이크로소프트와 Palo Alto Networks에서는 패치 배포량이 크게 증가하는 추세입니다. Anthropic은 ‘동등한 수준의 보안 역량을 갖춘 모델들이 곧 더 널리 활용될 것’이라고 경고하면서 방어 측이 이러한 새로운 국면에 어떻게 적응해야 할지에 대한 조언을 제공했으며, 향후 Mythos급 모델을 공개하기 위한 로드맵에 대해서도 설명했습니다.

Anthropic