
AI 모델인 Anthropic의 Claude Mythos Preview와 같은 모델이 취약점을 찾는 능력이 높음에도 불구하고, 악의적인 사용자가 이를 활용하는 수준은 여전히 낮습니다. VulnCheck의 보안 연구원인 패트릭 가리티에 따르면, Anthropic 또는 Project Glasswing과 관련된 취약점의 0.5% 미만만이 실제 환경에서 악용되고 있습니다. 가리티는 2026년 4월 회사가 방어 보안 분야에서 작업하기 위해 검증된 파트너에게만 모델 제품에 대한 접근을 제공한다고 발표한 이후 Project Glasswing과 관련된 취약점을 추적하기 시작했습니다. CVE 정보를 분석한 결과, 현재까지 등록된 취약점은 225개이며, 그 중 실제로 사용된 것은 단 하나, 즉 Ghost의 치명적인 SQL 인젝션(CVE-2026-26980)뿐입니다.
가리티는 "취약점을 찾는 것과 그것들이 실제로 유용하고 악의적인 사용자가 사용할 것인지 사이에는 큰 차이가 있습니다."라고 강조했습니다. 그는 데이터가 Anthropic의 발견이 상당히 제한된 효과를 가지고 있음을 보여준다고 덧붙였습니다. 비록 최신 AI 모델이 더 많은 취약점을 발견하더라도, 이들을 효과적으로 수정하는 데는 항상 성공적이지 않습니다. 예를 들어, 1Password 연구 그룹의 분석에 따르면, AI가 개발한 패치는 문제를 26%의 경우에만 해결했으며, 54%의 경우에는 취약점을 제거하지 못하거나 새로운 취약점을 도입했습니다.
"AI를 통해 취약점을 발견하는 기준은 훨씬 낮지만, 실제 격차는 조정, 분류, 수정 및 패치 배포에 있으며, 이는 여전히 사람의 상당한 노력을 요구합니다,"– 가리티가 언급했습니다. 이러한 발견은 발견된 모든 취약점이 악의적인 공격에 즉시 사용될 것이라는 개념에 의문을 제기합니다.




