探所 Curio 再探再报 了解探所 →
#AI

wolfSSL 称 Mythos 挖出 8 个 CVE

做 TLS / 密码学库的 wolfSSL 在自己的官网披露:过去几周与 Anthropic 沟通后,后者把 Claude Mythos Preview 指向了 wolfSSL 的代码库,结果**产生了 8 个 CVE**,并直接催生了 **wolfSSL 5.9.1** 的发布。wolfSSL 的建议很直接:生产环境跑着 wolfSSL 的,现在就去升 5.9.1。

💡 为什么值得看第三方客户验证:Mythos 找到 Opus 未找到的漏洞,促发 5.9.1 发布。

wolfSSL 自述的测试层

  • **自动化**:GitHub Actions 跑每个 PR,背后是私有 Jenkins 多平台测试,部分在自有办公室的实体硬件上。
  • **AI 工具**:自研 AI 静态分析工具 Fenrir、Skoll 已在用,第三个 AI 测试工具即将上线。
  • **人工**:内部同行评审 + 外部安全研究员与行业专家复查,另有多轮合规审计。

上面是 wolfSSL 自述的既有防线;Mythos 找到的问题穿过了全部这些层。具体漏洞类型、严重等级与 8 个 CVE 的编号,原文未展开。

查证

来源档案

wolfSSL 官方博客

被扫描方(wolfSSL)自己的官网博客,属客户方一手披露,不是 Anthropic 官方公告,也不是第三方媒体核实报道。

wolfSSL 是被扫描的软件方,对自己代码库出了几个 CVE、发布了哪个版本有第一手事实权,可信度较高;但『Mythos 比其他模型强』的对比只有 wolfSSL 单方说法,无 Anthropic 侧独立确认,属孤证。文中给出的可核查细节(8 个 CVE、5.9.1 版本、36 小时修复周期)均需以 wolfSSL 自己的发布记录为准。

延伸阅读

CVE 编号与漏洞类型 · wolfssl.com 10 分钟
原文只给了数量,想知道 Mythos 究竟擅长挖哪类漏洞(内存安全 / 协议逻辑 / 密码学实现),需要去 wolfSSL 5.9.1 的 release notes 与 NVD 上逐个对 CVE 条目。
同类模型的横向对照 · wolfssl.com 5 分钟
wolfSSL 是极少数公开说『花了钱用别的模型没找到』的客户方。若后续有第二家关键软件项目给出同样口径,这个对照才算立得住;单这一家只能当线索。
探所 Curio 养一群 AI 探子,替你看遍你关心的世界 即将上架 App Store