人工知能は、インターネット上に新たに兵器化可能なソフトウェアバグの波を引き起こすと予想されていた。しかし少なくともこれまでのところ、数字が示すのはそれより静かな現実だ。AIによる脆弱性悪用をめぐる懸念が高まっているにもかかわらず、VulnCheck の新たな分析によると、AIが発見したセキュリティ欠陥は、従来の手法で見つかった欠陥とほぼ同じ控えめな割合でしか悪用されておらず、大規模言語モデルがセキュリティ研究の分野に登場して以来流布してきた、より劇的な予測に疑問を投げかけている。
Summary
主なポイント
- Anthropic の Claude Mythos は23,019件の潜在的な脆弱性候補を特定したが、そのうち CVE として公開されたのは126件のみで、実際に野外で悪用が確認されたのは1件だけだった。
- VulnCheck は、Project Glasswing と Berkeley Vulnerability Research Initiative による1,061件のAI支援による脆弱性を分析し、そのうち悪用が確認されたのは14件(1.3%)にとどまり、一般的な悪用率と一致することを突き止めた。
- AI支援による発見は、見つかる脆弱性の件数を増やしているが、攻撃者が実際に悪用する割合を高めてはいない。
- VulnCheck は、2026年上半期に495件の既知の悪用済み脆弱性を記録しており、CMSプラットフォームとネットワークエッジデバイスが主な標的となっている。
- AI製品そのものが攻撃対象領域として浮上しており、敵対者は拡大し続けるAIソフトウェアスタックの弱点を探し始めている。
Anthropic の Project Glasswing:大きな数字と薄い悪用実績
Anthropic がProject Glasswingを4月に発表した際、そのアナウンスには深刻な警告が添えられていた。AI支援による脆弱性発見は、攻撃者にシステムの乗っ取り、業務の妨害、データ窃取を、これまで不可能だった規模で可能にするかもしれないというものだ。Anthropic が提示した数字は、その懸念を正当化するように見えた。
特定された脆弱性のボリューム
Anthropic のAIベースのセキュリティ研究ツールである Claude Mythos は、最大で23,019件の脆弱性候補にフラグを立てた可能性がある。これはどのような基準から見ても際立った数字であり、従来型の研究チームでは同等の時間で到底生み出せない量の潜在的なセキュリティ欠陥だ。このことは、AIが攻撃者側に有利な形でバランスを恒久的に傾けようとしているのではないかという真剣な議論を引き起こした。
公開と悪用に関するデータ
しかし、その後の展開ははるかに限定的だった。23,019件の候補のうち、CVE(Common Vulnerabilities and Exposures)として正式に公開されたのは126件にすぎない。これは、欠陥が公式に認識され、カタログ化されたことを示す識別子だ。さらに示唆的なのは、Anthropic の Project Glasswing による公開のうち、実際に野外での悪用が確認されたのはわずか1件の脆弱性だけだという点である。VulnCheck によれば、プロジェクト開始以降、Anthropic の公開実績にはほとんど動きが見られず、大多数の候補がその後どうなったのかは不透明なままだ。
VulnCheck の分析:データが実際に示していること
見出しを飾る数字を超えて実態を把握するため、VulnCheck は、Anthropic の Project Glasswing と Berkeley Vulnerability Research Initiative の双方に公的に帰属されている1,061件のAI支援による脆弱性発見について体系的な分析を行った。同社はその結果を、自社の既知の悪用済み脆弱性(KEV)データベースと突き合わせた。これは、ある欠陥が実際に兵器化されているかどうかを示す、最も信頼できる実世界のシグナルだ。
AIが特定した脆弱性と悪用データベースのクロスリファレンス
結果は驚くほど平坦だった。1,061件のうち14件、すなわち1.3%だけが、実際に野外で悪用されたことが確認されたのである。この数字は、VulnCheck が全脆弱性データセット全体で観測している悪用率とほぼ同一であり、AIによって見つかったバグが、従来の手法で発見されたものに比べて攻撃者に特別な優位性を与えているわけではないことを示唆している。
従来手法と比較した悪用率
この結果は、支配的なストーリーラインに最も直接的に反するものだ。AI支援による脆弱性発見は、研究者が表面化させられる欠陥の「総量」を明らかに拡大している。一方で、少なくとも2026年半ばまでに利用可能なデータに基づく限り、そのうち実際に悪用される欠陥の割合を高めてはいない。見つかるバグが増えたからといって、それがそのまま実働攻撃に転用されるバグの増加を意味するわけではない。
この違いは、組織がAI駆動のセキュリティリスクをどう捉えるべきかを考えるうえで極めて重要だ。大量の新たな脆弱性が発見されても、その多くが誰にも悪用される前にパッチ適用されるのであれば、それは、発見された脆弱性が即座に攻撃者に兵器化される状況とはまったく別種の問題である。これまでのデータは前者の状況を指し示している。
専門家の視点:攻撃者だけでなく防御側のツールとしてのAI
攻撃者と防御側にとってのAIの価値
VulnCheck のセキュリティ研究者であるPatrick Garrityは、データが示していることと示していないことの間に慎重な一線を引いた。「AI支援による脆弱性発見は、攻撃者と防御側の双方にとって明らかに価値があります」と彼は記している。重要なのは、彼の分析では、AIが発見した脆弱性が、従来の研究で見つかったものより本質的に悪用されやすいという証拠は見つからなかった点だ。むしろ、より妥当な解釈は、AIが研究者による欠陥の発見を支援し、犯罪者に悪用される前に防御側がパッチを適用するための時間的な余地を与えている、というものだ。
誇大広告に対する慎重な評価
Garrity は、レトリックと証拠のギャップについて率直だった。「これまでのデータ、とりわけ Anthropic 自身の公開が停滞している台帳を含めると、AI支援による脆弱性発見やフロンティア能力は、現時点で得られている証拠に比べて過度に誇張されてきたことを示唆しています」と彼は書いている。「だからといってリスクが架空だという意味ではありません。影響は現実に存在しますが、控えめなものだということです。」
この「現実だが控えめ」という捉え方は、分析上重要である。それは、AIがセキュリティ研究にもたらす本物の変化を軽視することもなければ、脅威状況を攻撃者有利に根本的に作り変えているという、より警戒的な主張をそのまま受け入れることもない。Garrity の分析が示唆する鍵となる変数は、どちらがより速く動いているか、すなわち欠陥にパッチを当てる研究者か、それを兵器化する敵対者か、という点だ。今のところ、パッチ適用側は十分に対抗できているように見える。
現在の脅威状況と新たなトレンド
最近の既知の悪用済み脆弱性
AIが発見したバグが主因ではないにせよ、2026年の悪用状況全体は依然として活発だ。VulnCheck は、2026年上半期に495件の既知の悪用済み脆弱性を特定した。コンテンツ管理システムがその約3分の1を占め、ネットワークエッジデバイスも攻撃者にとって一貫した標的であり続けている。これらの悪用キャンペーンは、敵対者が、突如としてAIによって強化されたエスカレーションに走るのではなく、実績のあるおなじみの攻撃対象領域を引き続き攻めていることを反映している。
AI製品そのものを狙う攻撃者
注視に値する、本当に新しい動きがひとつある。AI製品そのものが、攻撃者にとってますます魅力的な標的になりつつあるのだ。AIソフトウェアスタックが企業やインフラ全体で急速に拡大するなかで、敵対者はAIを単なるツールとして使うだけでなく、そのシステム内部の弱点を探し始めている。この反転、すなわちAIが研究の道具であると同時に攻撃対象領域にもなるという状況は、現在のデータではまだ十分に捉えきれていない新たなダイナミクスだ。
このことが意味するのは、AIによる脆弱性悪用が、予測されていたような急増をまだ引き起こしていないとしても、攻撃対象領域そのものは積極的に変化しているということだ。開示の慣行やパッチサイクルがまだ成熟途上にあるAIシステムの脆弱性に対して、防御側と研究者がどう対応するかが、現在の均衡が維持されるかどうかを左右する可能性がある。
FAQ
Anthropic の Project Glasswing はいくつの脆弱性を特定しましたか?
Anthropic の Project Glasswing は、Claude Mythos を通じて 23,019 件の潜在的な脆弱性候補を特定しました。そのうち、CVE として正式に公開されたのは 126 件だけです。
AIが特定した脆弱性は、従来の脆弱性よりも頻繁に悪用されていますか?
いいえ。VulnCheck の分析によると、AIが特定した脆弱性のうち、野外での悪用が確認されたのは 1.3%にすぎません。この割合は、VulnCheck のデータセット全体における脆弱性の一般的な悪用率と一致しています。
専門家によれば、脆弱性発見におけるAIの意義は何ですか?
専門家は、AIによって研究者がはるかに多くの脆弱性を発見できるようになり、その結果、防御側が攻撃者に先んじて欠陥にパッチを適用できる機会が増えると述べています。現在のデータに基づくと、その純粋な効果は、攻撃者と同程度に防御側にも利益をもたらしているように見えます。
AI製品そのものは攻撃者に狙われていますか?
はい。攻撃者は、拡大し続けるAIソフトウェアスタックの弱点を探し、AIソフトウェア製品そのものを直接標的にするケースが増えています。これは、AIを研究ツールとして利用することを超えた、新たに進化しつつある攻撃対象領域を意味します。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Anthropic の Project Glasswing はいくつの脆弱性を特定しましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Anthropic の Project Glasswing は、Claude Mythos を通じて 23,019 件の潜在的な脆弱性候補を特定しました。そのうち、CVE として正式に公開されたのは 126 件だけです。”}},{“@type”:”Question”,”name”:”AIが特定した脆弱性は、従来の脆弱性よりも頻繁に悪用されていますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”いいえ。VulnCheck の分析によると、AIが特定した脆弱性のうち、野外での悪用が確認されたのは 1.3%にすぎません。この割合は、VulnCheck のデータセット全体における脆弱性の一般的な悪用率と一致しています。”}},{“@type”:”Question”,”name”:”専門家によれば、脆弱性発見におけるAIの意義は何ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”専門家は、AIによって研究者がはるかに多くの脆弱性を発見できるようになり、その結果、防御側が攻撃者に先んじて欠陥にパッチを適用できる機会が増えると述べています。現在のデータに基づくと、その純粋な効果は、攻撃者と同程度に防御側にも利益をもたらしているように見えます。”}},{“@type”:”Question”,”name”:”AI製品そのものは攻撃者に狙われていますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”はい。攻撃者は、拡大し続けるAIソフトウェアスタックの弱点を探し、AIソフトウェア製品そのものを直接標的にするケースが増えています。これは、AIを研究ツールとして利用することを超えた、新たに進化しつつある攻撃対象領域を意味します。”}}]}
本記事は人工知能の支援を受けて作成され、編集チームによるレビューを経ています。

