De 225 CVEs vinculadas a Anthropic y Glasswing, solo una se explota en el mundo real
El rastreador de un investigador de VulnCheck contabiliza 225 vulnerabilidades atribuidas al programa de Anthropic y a su modelo restringido. Menos del 0,5 por ciento tiene explotación confirmada.
El investigador de VulnCheck Patrick Garrity lleva desde abril contabilizando las vulnerabilidades que Anthropic y su programa Project Glasswing se atribuyen. A día de hoy son 225. De todas ellas, solo una tiene explotación confirmada en el mundo real: una inyección SQL crítica en Ghost, CVE-2026-26980. Menos del 0,5 por ciento.
Garrity cruza su lista, que mantiene en el rastreador de CVEs, con el catálogo de vulnerabilidades explotadas conocidas para medir lo que él llama el factor de peligro real de Glasswing. El resultado no respalda el relato que acompaña al programa desde su anuncio.
Qué es Glasswing y qué se temía
Anthropic presentó Glasswing en abril como un programa cerrado: daba acceso a Claude Mythos Preview a un grupo selecto de socios verificados, dedicados a seguridad defensiva. La empresa justificó no publicar el modelo porque sus capacidades para encontrar y explotar fallos superaban a las de casi cualquier humano. O sea, que se guardó la herramienta por miedo a lo que pudiera hacer en malas manos.
La realidad medida es más aburrida. "Hay una gran diferencia entre encontrar vulnerabilidades y que estas sean realmente útiles y vayan a ser usadas por atacantes", dice Garrity. "Lo principal que muestran estos datos es que lo que Anthropic descubre y divulga tiene un impacto bastante limitado y, por lo que podemos ver, no está dando resultados distintos, desde la perspectiva de las amenazas, que una selección aleatoria de otras vulnerabilidades". La compañía no respondió a las preguntas del medio.
Garrity no discute que los modelos encuentren fallos, y ahí el dato juega a favor de Anthropic: las tandas de parches de Microsoft, Apple o Palo Alto Networks son enormes, por no hablar de los proyectos de código abierto. Pero recuerda que esa habilidad no es exclusiva de un modelo ni de un arnés concreto, y que históricamente solo entre el uno y el dos por ciento de las vulnerabilidades acaba armada y usada en campañas reales.
Encontrar es una cosa, arreglar es otra
El otro cuello de botella está después del hallazgo. El equipo de investigación de 1Password analizó 6.080 parches generados por dos modelos frontera, ChatGPT-5.5 de OpenAI y Opus 4.8 de Anthropic: solo el 26 por ciento resolvía la vulnerabilidad por completo, mientras que alrededor del 54 por ciento no la arreglaba, introducía un fallo nuevo o hacía las dos cosas. Un estudio de Veracode, sobre más de 100 modelos y 80 tareas de programación, sitúa la tasa media de aprobación en seguridad del código generado en el 56 por ciento.
De ahí la conclusión de Garrity: la barrera para descubrir fallos ha bajado mucho con la IA, pero la parte de coordinación, triaje, remediación y despliegue de parches sigue siendo trabajo intensivo en personas, algo que la propia Anthropic ha reconocido. "Parece que quizá no se dieron cuenta hasta después de lanzar el proyecto", apunta.
Queda por ver si el porcentaje aguanta. La muestra son cinco meses de un programa cerrado, así que mide a Anthropic, no a la IA en general. Si mañana cualquiera tiene acceso a un modelo con esa capacidad de búsqueda, la proporción de CVE explotadas puede no moverse gran cosa, pero el volumen total sí lo hará, y entonces el triaje pasa a ser el problema entero.

