大山鳴動 深刻度「低」脆弱性 1 匹 ~ cURL開発者「脆弱性発見 AI Mythos は宣伝目的の茶番」 | ScanNetSecurity
2026.05.13(水)

大山鳴動 深刻度「低」脆弱性 1 匹 ~ cURL開発者「脆弱性発見 AI Mythos は宣伝目的の茶番」

 Mythos について、ステンバーグ氏の評価は手厳しい。ブログ投稿で「宣伝目的の茶番としては驚くほどの大成功だったことは認めざるをえません(an amazingly successful marketing stunt for sure)」と評している。

国際 TheRegister
(イメージ画像)
(イメージ画像) 全 1 枚 拡大写真

 cURL 開発者のダニエル・ステンバーグ氏は、Anthropic の Mythos(同社が「セキュリティ上の欠陥を発見する能力が高すぎるため一般公開できない」とうたっていた AI モデル)を使って、自身が開発する人気オープンソースプロジェクトをスキャンさせた。しかし、発見された脆弱性がたった 1 件だったことから、同氏は Mythos の同社による評価を「 AI セキュリティの大きなブレークスルーというよりは主にマーケティングだった」と結論づけた。

 ステンバーグ氏は月曜日(編集部註:2026 年 5 月 11 日)のブログ投稿で、Anthropic の Project Glasswing プログラムを通じて、Mythos モデルへのアクセスを約束されていたと説明した。もっとも、それを「アクセス」と呼べるかは疑問だが。そもそも Glasswing プログラムは、Linux Foundation を通じて、cURL のような著名なオープンソースプロジェクトの開発者にはアクセスが提供されることになっている。ステンバーグ氏は Mythos を試すために登録したが、実際にはモデルへの直接アクセスを得ることはなかったという。代わりに、アクセス権を持つ別の人物が cURL のコードベースに対して Mythos を実行し、後日レポートを送ってくれたという。

 「そもそも私にはさまざまなプロンプトを試したり、深く掘り下げて調査したりする時間も余裕もなかった」とステンバーグ氏は説明した。「だから誰がやったにせよ、ツールにきちんとしたスキャンと分析を一度やらせて、その結果が見られれば十分です」

 そのスキャンは、cURL の開発リポジトリにある最新ソースコードを分析したもので、今月初めに彼のもとに送り返された。結果、cURL の「確認されたセキュリティ脆弱性」だと主張するものが 5 件見つかっただけだった。なにしろ「公開できないほど高性能な AI 」の分析結果である。膨大な脆弱性リストが届くものとばかり考えていたステンバーグ氏は、このレポートを「拍子抜けするほど何もなかった」と書いており、Mythos の調査結果をレビューした結果、その印象はさらに裏付けられた。

 「セキュリティチームの仲間たちと私がこの短いリストを数時間かけて精査し、詳細を掘り下げた結果、リストはさらに絞り込まれ、確認された脆弱性は 1 件だけとなりました」とステンバーグ氏は述べ、冒頭で触れた数字に戻った。

 残りの 4 件については、3 件は API ドキュメントですでに記載されている cURL の制限事項を指摘した誤検知(false positive)であり、4 件目はチームが単なるバグと判断した。

 「確認された唯一の脆弱性は、深刻度「低」の CVE として、6 月下旬に予定されている次期リリース 8.21.0 と同時に公開される予定です」と cURL の生みの親は記した。「この欠陥で息を呑むような人はいないでしょう」

 とはいえ、Mythos はセキュリティ以外のバグも複数発見しており、ステンバーグ氏によればチームはその修正に取り組んでいるという。また、それらの説明と解説はとてもよくできていたと評価している。つまりこういうことだ。Mythos は良い仕事をすることはするが、Anthropic が主張してきたような「公開できないほど高性能な AI 」でも「画期的でゲームチェンジャー的な AI 」でもない、ということだ。

 「私の結論はシンプルです。Mythos をめぐる大騒ぎは結局マーケティングだったということです」とステンバーグ氏はブログ投稿で述べた。

 「この仕組みが、Mythos 以前の他のセキュリティツールよりも特に優れた、あるいはより高度な方法で問題を発見しているという証拠は見当たりません」


《The Register誌特約記事》

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 2りんかんイエローハットに不正アクセス、「2りんかんアプリ」で個人情報漏えいの可能性

    2りんかんイエローハットに不正アクセス、「2りんかんアプリ」で個人情報漏えいの可能性

  2. マネーフォワードが利用する「GitHub」の認証情報が漏えい、リポジトリがコピーされる

    マネーフォワードが利用する「GitHub」の認証情報が漏えい、リポジトリがコピーされる

  3. 事態を重く受け止め「第65回 博多どんたく港まつり」への参加自粛 ~ 西日本シティ銀行

    事態を重く受け止め「第65回 博多どんたく港まつり」への参加自粛 ~ 西日本シティ銀行

  4. メットライフ生命保険のサーバで不正に取得保管 ~ きらぼし銀行の顧客 95 名の保険契約情報が漏えい

    メットライフ生命保険のサーバで不正に取得保管 ~ きらぼし銀行の顧客 95 名の保険契約情報が漏えい

  5. 第一工業にサイバー攻撃、一部のサーバでシステム障害が発生

    第一工業にサイバー攻撃、一部のサーバでシステム障害が発生

ランキングをもっと見る
PageTop