Anthropicin Claude Opus 4.6 -tekoälymalli on löytänyt yli 500 vakavaa nollapäivähaavoittuvuutta avoimen lähdekoodin ohjelmistoista. Löydösten joukossa on aukkoja, jotka ovat piilleet vuosikymmeniä koodikannoissa, joita automaattiset testaustyökalut ovat perkanneet läpi vuosikausia. Kalifornialaisen Calif-tutkimusryhmän MAD Bugs -aloite julkaisee löydöksiä maaliskuun lopusta huhtikuun loppuun asti.
Vim ja Emacs: tutut työkalut, tuntemattomat aukot
Vim-tekstieditorista paljastui etäkoodinsuoritushaavoittuvuus CVE-2026-34714, jonka CVSS-vakavuusluokitus on 9,2 kymmenestä. Hyökkäyksen laukaisemiseksi riittää, että käyttäjä avaa haitallisen tiedoston. Vim-tiimi paikkasi aukon versiossa 9.2.0272.
Emacsista löytyi vastaava ongelma: pelkkä .txt-tiedoston avaaminen voi johtaa mielivaltaisen koodin suorittamiseen ilman vahvistuskehotteita. GNU Emacsin ylläpitäjät eivät toistaiseksi ole korjanneet haavoittuvuutta vaan totesivat sen juurisyyn olevan gitissä.
Kehittäjille ja järjestelmänvalvojille löydös on konkreettinen varoitus. Monet pitävät Vimiä ja Emacsia turvallisina juuri siksi, että niitä on auditoitu vuosikymmeniä. Silti yksinkertainen kehotus riitti Claudelle haavoittuvuuden jäljittämiseen.
FreeBSD:n ydin murtui kahdeksassa tunnissa
Kenties vaikuttavin yksittäinen löydös on FreeBSD-käyttöjärjestelmän ytimestä löydetty CVE-2026-4747. Claude tuotti toimivan etähyväksikäytön noin kahdeksassa tunnissa ilman erityisohjeita tai räätälöityä etsintäkehikkoa. Ytimen tason haavoittuvuus mahdollistaa etäkoodinsuorituksen, eli hyökkääjä voi periaatteessa saada täyden hallinnan kohdelaitteesta verkon yli.
FreeBSD:tä käytetään laajasti palvelimissa, verkkölaitteissa ja sulautetuissa järjestelmissä. Esimerkiksi Netflix rakentaa sisällönjakelunsa FreeBSD:n päälle. Haavoittuvuus on ollut koodissa pitkään, eikä yksikään perinteinen testaustyökalu ole sitä aiemmin löytänyt.
Koodin lukemista, ei satunnaissyötteitä
Anthropic sijoitti Clauden virtuaalikoneeseen, jossa mallilla oli käytössään tavanomaiset kehitystyökalut ilman erityisiä etsintäohjeita. Ero perinteiseen fuzzaukseen on rakenteellinen. Fuzzarit syöttävät ohjelmiin satunnaista tai puolisatunnaista dataa ja tarkkailevat kaatumisia. Claude sen sijaan lukee lähdekoodia, seuraa tietovirtoja, tutkii commit-historiaa ja etsii osittain korjattujen virheiden variantteja.
Eräs esimerkki havainnollistaa eroa. GIF-kirjasto CGIF:n tapauksessa Claude tunnisti, että LZW-pakkauksen symbolitaulu voi täyttyä siten, että pakattu data ylittää puskurin koon. GhostScript-ohjelmassa malli analysoi git-historiaa, löysi aiemman tietoturvakorjauksen ja havaitsi vastaavan ongelman toisessa koodipolussa, jota alkuperäinen korjaus ei kattanut.
Vertailukohta auttaa hahmottamaan mittakaavaa. Googlen Project Zeron Big Sleep -hanke löysi vuonna 2024 yhden aiemmin tuntemattoman haavoittuvuuden SQLite-tietokannasta – ensimmäisenä julkisena esimerkkinä tekoälyn löytämästä nollapäivästä. Googlen OSS-Fuzz puolestaan löysi tekoälyavusteisesti 26 haavoittuvuutta. Clauden yli 500 löydöstä on aivan eri kertaluokkaa.
Löydettyä nollapäivää
Vim-aukon CVSS-vakavuus
FreeBSD-exploitin kehitysaika



