Mozilla коригира над 100 проблема във Firefox след открития на Claude на Anthropic, включително 22 уязвимости

Mozilla обяви, че е поправила над 100 дефекта във Firefox, след като Anthropic е открила проблеми чрез Claude. Част от докладите са свързани със сигурността и са довели до издаването на CVE идентификатори.

Случаят показва как AI модели снижават цената и усилието за намиране на уязвимости, включително в проекти с дългогодишен и интензивен одит като Firefox.

Какво е открито и какво е поправено

По време на тестове с Claude Opus 4.6 Anthropic е открила над 500 неизвестни до момента дефекта в различни open-source проекти. В рамките на двуседмичен период към Mozilla са подадени общо 112 доклада за проблеми, свързани с Firefox.

От тези 112 доклада Mozilla е класифицирала 22 като „security-sensitive“ и е издала 22 CVE. От тях 14 са с висока критичност. Останалите приблизително 90 доклада са за несигурностни проблеми – сривове, логически грешки и дефекти, които влияят на поведението на браузъра, но не представляват директен риск за сигурността.

Къде са уязвимостите и какъв е рискът

Според наличната информация Claude е открил уязвимости в компоненти, свързани с управление на паметта, гранични условия при контрол на достъпа, защитни механизми и други части на системата. Отделно са намерени десетки проблеми, засягащи потребителското изживяване, без пряка сигурностна експозиция.

Въпреки това, подобни „несигурностни“ дефекти понякога могат да бъдат комбинирани (chaining) с други слабости, което потенциално позволява заобикаляне на защити, компрометиране на данни или ескалация на привилегии.

Mozilla посочва, че единична уязвимост – дори с висока критичност – обикновено не е достатъчна за компрометиране на Firefox, тъй като модерните браузъри разчитат на слоеве от защита и атаките често изискват комбинация от няколко слабости.

Как протича обработката на докладите

Ръководителят на frontier red team в Anthropic, Logan Graham, заявява, че изборът е паднал върху Firefox, защото това е един от най-добре тестваните и сигурни open-source проекти. По думите му браузърът е подложен на проверки от изследователи по сигурността от десетилетия, fuzzing тестове се изпълняват непрекъснато, а поддръжката е в ръцете на инженери с дълбока експертиза.

От страна на Mozilla Brian Grinstead, senior principal engineer, описва процес, при който Anthropic първо се е свързала с валидиран проблем по сигурността. След потвърждение Mozilla е поискала насочване на Claude към търсене на допълнителни дефекти. Организацията е мобилизирала няколко инженерни екипа, за да валидират подаденото, да го приоритизират (triage) и да изготвят корекции за повечето от установените проблеми.

Актуализацията и по-широкият контекст

Поправките са включени във Firefox версия 148. Допълнително се подчертава, че експлоатирането на откритите слабости би изисквало „връзване“ с други уязвимости, тъй като архитектурата на модерните браузъри е изградена с множество защитни слоеве.

Случаят идва на фона на пускането от Anthropic на Claude Code Security – автоматизиран инструмент за тестване на сигурността на код – който насочи вниманието към това колко бързо AI може да увеличи обема и качеството на докладваните проблеми.

Какво означава това

↑
Exit mobile version