La cifra que importa es 231: vulnerabilidades calificadas de criticas o importantes que Claude Mythos Preview de Anthropic encontro en SharePoint en un solo mes, 90 criticas y 141 importantes en abril, y, segun la misma investigacion, aun mas en la primera quincena de mayo. Las cifras provienen de una investigacion de ProPublica publicada el 29 de julio, construida sobre la grabacion de una reunion interna de Microsoft y documentos internos. Mythos llego al codigo de Microsoft a traves de Project Glasswing, el programa de Anthropic que da a ciertos defensores acceso anticipado a sus modelos, lanzado el 7 de abril con hasta 100 millones de dolares en creditos de uso.
La historia vive en la grabacion de la reunion. A decenas de ingenieros de Microsoft, informados de que unos 50 de ellos tendrian acceso a Mythos, se les explico tambien por que importaba el reloj: el 31 de mayo 'se considera el dia en que el resto del mundo habra alcanzado', es decir, la fecha en que se espera que los modelos publicos igualen a Mythos encontrando bugs. Un ingeniero deletreo lo que eso significa: 'O sea que si se publica el 1 de junio, entonces el 2 de junio los adversarios tendran nuestros bugs?' La respuesta en la sala fue 'Si.' La valoracion de un gerente de ingenieria sobre los propios bugs, segun la grabacion: 'No son profundos ni exoticos, pero son reales. Y muchos son explotables.' El plan de SharePoint era limpiar primero los bugs criticos, los importantes para agosto y luego unos 300 moderados; los documentos que ProPublica reviso no mencionaban en absoluto los bugs de baja severidad.
Los totales se ven desde fuera. Desde que Microsoft empezo a usar Mythos a principios de ano, este ha hallado cientos de bugs calificados de criticos o importantes en Microsoft 365, Teams y Copilot, y a mediados de mayo la mayoria seguia sin parche. El Patch Tuesday de junio trajo correcciones para mas de 200 vulnerabilidades, entonces un maximo historico; la version del 14 de julio trajo mas de 600, de las que solo siete eran de severidad baja o moderada. Dustin Childs, de Zero Day Initiative (TrendAI), marco el momento: 'El apocalipsis de los bugs ha caido sobre nosotros por completo.' A finales de junio, la alianza de inteligencia Five Eyes emitio una inusual advertencia conjunta: la ventana de los defensores se cerraria en meses.
Ambas empresas eligieron sus palabras. Microsoft, en declaraciones escritas, dijo que triaje por explotabilidad e impacto en clientes, que la aceleracion en el objetivo de nuevas vulnerabilidades 'no es un fenomeno nuevo', que la seguridad 'es la prioridad mas importante de Microsoft' y que ha 'invertido fuertemente tanto en personas como en soluciones de triaje con IA'; se nego a decir cuantos bugs hallados por Mythos ha corregido. Anthropic se nego a comentar nada. La cifra incomoda, entonces, no es 231. Es la brecha entre el ritmo al que un modelo ya puede sacar a la superficie bugs explotables y el ritmo al que el mayor vendedor de software del planeta puede parchearlos, porque despues del 1 de junio, segun la propia reunion de Microsoft, ese ritmo pertenece a todos. Vinh Nguyen, asesor tecnico senior de Anthropic y ex jefe de ciencia de datos de la NSA, formulo el error de precio: fallos de bajo nivel encadenados pueden equivaler a una severidad alta, y 'la estrategia actual de triaje podria estar subestimando los riesgos'.
