Tutkimus

Claude löysi 500 nollapäivää vuosikymmenien takaa

Vim, Emacs ja FreeBSD:n ydin vuotivat kenenkään huomaamatta

Hanna HuulivuoHanna Huulivuo
Jaa:
Claude löysi 500 nollapäivää vuosikymmenien takaa

Anthropicin Claude Opus 4.6 -tekoälymalli on löytänyt yli 500 vakavaa nollapäivähaavoittuvuutta avoimen lähdekoodin ohjelmistoista. Löydösten joukossa on aukkoja, jotka ovat piilleet vuosikymmeniä koodikannoissa, joita automaattiset testaustyökalut ovat perkanneet läpi vuosikausia. Kalifornialaisen Calif-tutkimusryhmän MAD Bugs -aloite julkaisee löydöksiä maaliskuun lopusta huhtikuun loppuun asti.

Vim ja Emacs: tutut työkalut, tuntemattomat aukot

Vim-tekstieditorista paljastui etäkoodinsuoritushaavoittuvuus CVE-2026-34714, jonka CVSS-vakavuusluokitus on 9,2 kymmenestä. Hyökkäyksen laukaisemiseksi riittää, että käyttäjä avaa haitallisen tiedoston. Vim-tiimi paikkasi aukon versiossa 9.2.0272.

Emacsista löytyi vastaava ongelma: pelkkä .txt-tiedoston avaaminen voi johtaa mielivaltaisen koodin suorittamiseen ilman vahvistuskehotteita. GNU Emacsin ylläpitäjät eivät toistaiseksi ole korjanneet haavoittuvuutta vaan totesivat sen juurisyyn olevan gitissä.

Kehittäjille ja järjestelmänvalvojille löydös on konkreettinen varoitus. Monet pitävät Vimiä ja Emacsia turvallisina juuri siksi, että niitä on auditoitu vuosikymmeniä. Silti yksinkertainen kehotus riitti Claudelle haavoittuvuuden jäljittämiseen.

FreeBSD:n ydin murtui kahdeksassa tunnissa

Kenties vaikuttavin yksittäinen löydös on FreeBSD-käyttöjärjestelmän ytimestä löydetty CVE-2026-4747. Claude tuotti toimivan etähyväksikäytön noin kahdeksassa tunnissa ilman erityisohjeita tai räätälöityä etsintäkehikkoa. Ytimen tason haavoittuvuus mahdollistaa etäkoodinsuorituksen, eli hyökkääjä voi periaatteessa saada täyden hallinnan kohdelaitteesta verkon yli.

FreeBSD:tä käytetään laajasti palvelimissa, verkkölaitteissa ja sulautetuissa järjestelmissä. Esimerkiksi Netflix rakentaa sisällönjakelunsa FreeBSD:n päälle. Haavoittuvuus on ollut koodissa pitkään, eikä yksikään perinteinen testaustyökalu ole sitä aiemmin löytänyt.

Koodin lukemista, ei satunnaissyötteitä

Anthropic sijoitti Clauden virtuaalikoneeseen, jossa mallilla oli käytössään tavanomaiset kehitystyökalut ilman erityisiä etsintäohjeita. Ero perinteiseen fuzzaukseen on rakenteellinen. Fuzzarit syöttävät ohjelmiin satunnaista tai puolisatunnaista dataa ja tarkkailevat kaatumisia. Claude sen sijaan lukee lähdekoodia, seuraa tietovirtoja, tutkii commit-historiaa ja etsii osittain korjattujen virheiden variantteja.

Eräs esimerkki havainnollistaa eroa. GIF-kirjasto CGIF:n tapauksessa Claude tunnisti, että LZW-pakkauksen symbolitaulu voi täyttyä siten, että pakattu data ylittää puskurin koon. GhostScript-ohjelmassa malli analysoi git-historiaa, löysi aiemman tietoturvakorjauksen ja havaitsi vastaavan ongelman toisessa koodipolussa, jota alkuperäinen korjaus ei kattanut.

Vertailukohta auttaa hahmottamaan mittakaavaa. Googlen Project Zeron Big Sleep -hanke löysi vuonna 2024 yhden aiemmin tuntemattoman haavoittuvuuden SQLite-tietokannasta – ensimmäisenä julkisena esimerkkinä tekoälyn löytämästä nollapäivästä. Googlen OSS-Fuzz puolestaan löysi tekoälyavusteisesti 26 haavoittuvuutta. Clauden yli 500 löydöstä on aivan eri kertaluokkaa.

500+↑

Löydettyä nollapäivää

9,2/10↑

Vim-aukon CVSS-vakavuus

~8 h

FreeBSD-exploitin kehitysaika

Anthropic Red Team, 2026

Sanasto

Nollapäivähaavoittuvuus
Ohjelmiston tietoturva-aukko, josta valmistaja ei ole tietoinen eikä siihen ole valmista korjausta. Nimi viittaa siihen, että löydöshetkellä aikaa reagointiin on nolla päivää.
CVSS
Kansainvälinen pisteytys, jolla mitataan tietoturva-aukkojen vakavuutta asteikolla 0–10. Yli 9 pistettä tarkoittaa kriittistä haavoittuvuutta.

Julkistamisen pelisäännöt koetuksella

Anthropic validoi jokaisen haavoittuvuuden ennen raportointia. Tiimi käytti muistinvalvontatyökaluja ja kaatumisseurantaa, ja ihmistutkijat varmistivat jokaisen löydöksen. Ensimmäiset paikkaukset ovat jo tuotannossa.

Löydösten mittakaava pakottaa kuitenkin miettimään vastuullisen julkistamisen käytäntöjä uusiksi. Perinteinen malli antaa kehittäjille 90 päivää aikaa paikata haavoittuvuus ennen julkistamista. Kun yksi tekoälymalli tuottaa satoja löydöksiä viikoissa, avoimen koodin ylläpitäjät eivät välttämättä ehdi reagoida. Kolikon kääntöpuoli on ilmeinen: jos puolustava tekoäly löytää nollapäiviä tällä vauhdilla, löytääkö hyökkäävä tekoäly niitä jo nyt?

Mitä seurata

MAD Bugs -aloite jatkuu huhtikuun loppuun, ja uusia löydöksiä julkaistaan muutaman päivän välein Califin blogissa. Anthropicin red.anthropic.com kokoaa tulokset yhteen. Googlen Big Sleep -tiimi julkaissee päivitettyjä tuloksia myöhemmin tänä vuonna. Avoimen lähdekoodin ylläpitäjille tilanne on ennen kaikkea resurssikysymys: satojen haavoittuvuuksien paikkaaminen vaatii työtunteja, joita vapaaehtoisvetoisilla projekteilla harvoin on ylimäärin.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 120 vuotta koodaamatta, sitten 5,4 miljoonaa
  2. 2Teemu Roos: tekoälyn tuhopuheissa voi olla kyse rahasta
  3. 3Mikä on Jev? Tekoälymalli, joka päättää eikä kirjoita
  4. 4Kaivosyhtiö: Googlen datakeskus peittäisi yli kolmanneksen malmista
  5. 5Mediakonserni osti suomalaisen tekoälyn, joka lukee julkiset hankinnat

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.