जो संख्या मायने रखती है वह है 231: वे vulnerabilities जिन्हें critical या important रेट किया गया और जो Anthropic के Claude Mythos Preview ने SharePoint में एक ही महीने में पाईं, अप्रैल में 90 critical और 141 important, और उसी रिपोर्टिंग के मुताबिक़ मई की पहली पखवाड़े में और भी ज़्यादा। ये आँकड़े ProPublica की 29 जुलाई को छपी investigation से हैं, जो Microsoft की एक internal meeting की recording और internal documents पर आधारित है। Mythos Microsoft के code तक Project Glasswing से पहुँचा, Anthropic का वह program जो चुनिंदा defenders को उसके models तक जल्दी पहुँच देता है, 7 अप्रैल को $100 million तक के usage credits के साथ शुरू हुआ।
कहानी meeting की recording में बसती है। दर्जनों Microsoft engineers को बताया गया कि उनमें से करीब 50 को Mythos access मिलेगा, और यह भी बताया गया कि घड़ी क्यों मायने रखती थी: 31 मई 'वह दिन माना जाता है जब बाक़ी दुनिया पकड़ लेगी', यानी वह तारीख़ जब publicly available models के bug-finding में Mythos की बराबरी करने की उम्मीद है। एक engineer ने इसका मतलब साफ़ किया: 'तो आप कह रहे हैं कि अगर यह 1 जून को निकला, तो 2 जून को adversaries के पास हमारे bugs होंगे?' कमरे में जवाब था 'हाँ।' Recording के मुताबिक़ bugs पर एक engineering manager का आकलन: 'ये गहरे या विलक्षण नहीं हैं, पर असली हैं। और कई exploitable हैं।' SharePoint की योजना थी पहले critical bugs निपटाना, important अगस्त तक, फिर करीब 300 moderate; ProPublica ने जो documents देखे उनमें low-severity bugs का ज़िक्र ही नहीं था।
कुल योग बाहर से दिखता है। इस साल की शुरुआत में Mythos अपनाने के बाद से, उसने Microsoft 365, Teams और Copilot में सैकड़ों critical या important bugs पाए हैं, और मई के मध्य तक ज़्यादातर unpatched थे। जून का Patch Tuesday 200 से ज़्यादा vulnerabilities के fixes लेकर आया, तब तक का सबसे बड़ा; 14 जुलाई की release 600 से ज़्यादा लाई, जिनमें सिर्फ़ सात low या moderate severity के थे। TrendAI की Zero Day Initiative के Dustin Childs ने क्षण दर्ज किया: 'Bug apocalypse पूरी तरह हम पर टूट पड़ा है।' जून के अंत में, Five Eyes intelligence alliance ने असाधारण संयुक्त चेतावनी जारी की: defenders की खिड़की महीनों में बंद हो जाएगी।
दोनों companies ने अपने शब्द चुने। Microsoft ने लिखित बयानों में कहा कि वह exploitability और customer impact से triage करती है, नई vulnerabilities का तेज़ targeting 'कोई नई घटना नहीं है', security 'Microsoft की सबसे ज़रूरी प्राथमिकता है', और उसने 'लोगों और AI-powered triage solutions दोनों में भारी निवेश किया है'; उसने यह बताने से इनकार कर दिया कि Mythos-मिले कितने bugs उसने ठीक किए। Anthropic ने बिल्कुल टिप्पणी करने से इनकार किया। असहज संख्या, तो, 231 नहीं है। वह अंतर है जिस रफ़्तार से कोई model अब exploitable bugs उठा सकता है और जिस रफ़्तार से धरती की सबसे बड़ी software vendor उन्हें patch कर सकती है, क्योंकि 1 जून के बाद, Microsoft की अपनी meeting के मुताबिक़, वह रफ़्तार सबकी हो जाएगी। Anthropic के senior technical adviser और NSA के पूर्व chief data scientist Vinh Nguyen ने pricing गलती साफ़ कही: low-level flaws को जोड़ने से high severity बन सकती है, और 'मौजूदा triage strategy risks को कम आँक रही हो सकती है।'
