Mozilla коригира над 100 проблема във Firefox след открития на Claude на Anthropic, включително 22 уязвимости

Mozilla обяви, че е поправила над 100 дефекта във Firefox, след като Anthropic е открила проблеми чрез Claude. Част от докладите са свързани със сигурността и са довели до издаването на CVE идентификатори.
Случаят показва как AI модели снижават цената и усилието за намиране на уязвимости, включително в проекти с дългогодишен и интензивен одит като Firefox.
Какво е открито и какво е поправено
По време на тестове с Claude Opus 4.6 Anthropic е открила над 500 неизвестни до момента дефекта в различни open-source проекти. В рамките на двуседмичен период към Mozilla са подадени общо 112 доклада за проблеми, свързани с Firefox.
От тези 112 доклада Mozilla е класифицирала 22 като „security-sensitive“ и е издала 22 CVE. От тях 14 са с висока критичност. Останалите приблизително 90 доклада са за несигурностни проблеми – сривове, логически грешки и дефекти, които влияят на поведението на браузъра, но не представляват директен риск за сигурността.
Къде са уязвимостите и какъв е рискът
Според наличната информация Claude е открил уязвимости в компоненти, свързани с управление на паметта, гранични условия при контрол на достъпа, защитни механизми и други части на системата. Отделно са намерени десетки проблеми, засягащи потребителското изживяване, без пряка сигурностна експозиция.
Въпреки това, подобни „несигурностни“ дефекти понякога могат да бъдат комбинирани (chaining) с други слабости, което потенциално позволява заобикаляне на защити, компрометиране на данни или ескалация на привилегии.
Как протича обработката на докладите
Ръководителят на frontier red team в Anthropic, Logan Graham, заявява, че изборът е паднал върху Firefox, защото това е един от най-добре тестваните и сигурни open-source проекти. По думите му браузърът е подложен на проверки от изследователи по сигурността от десетилетия, fuzzing тестове се изпълняват непрекъснато, а поддръжката е в ръцете на инженери с дълбока експертиза.
От страна на Mozilla Brian Grinstead, senior principal engineer, описва процес, при който Anthropic първо се е свързала с валидиран проблем по сигурността. След потвърждение Mozilla е поискала насочване на Claude към търсене на допълнителни дефекти. Организацията е мобилизирала няколко инженерни екипа, за да валидират подаденото, да го приоритизират (triage) и да изготвят корекции за повечето от установените проблеми.
Актуализацията и по-широкият контекст
Поправките са включени във Firefox версия 148. Допълнително се подчертава, че експлоатирането на откритите слабости би изисквало „връзване“ с други уязвимости, тъй като архитектурата на модерните браузъри е изградена с множество защитни слоеве.
Случаят идва на фона на пускането от Anthropic на Claude Code Security – автоматизиран инструмент за тестване на сигурността на код – който насочи вниманието към това колко бързо AI може да увеличи обема и качеството на докладваните проблеми.
Какво означава това
- По-ниска бариера за откриване на дефекти: AI модели ускоряват намирането на уязвимости и грешки, включително в проекти с висока степен на зрелост и проверки.
- Повече и по-убедителни репорти: екипите по поддръжка ще получават по-голям поток от добре оформени доклади, което изисква по-ефективни процеси за triage и валидиране.
- Натиск върху малките open-source екипи: проекти с ограничени ресурси и малък security капацитет могат да изпитат затруднения да обработват подобни „вълни“ от репорти.
- Значение на слоевете защита: дори „high severity“ уязвимости често не са достатъчни сами по себе си – реалният риск зависи от възможността за комбиниране с други слабости.



