Важная новость для Баг-Хантеров. 🔍 Claude vs Firefox: 22 CVE за 14 дней -ИИ-баг-хантер вошёл в чат

Ладно, бро, пристегнись - потому что в марте 2026 случилось то, что многие баг-хантеры боялись увидеть в своей карьере. Anthropic взяла Claude Opus 4.6, натравила его на Firefox, и ИИ за две недели нашёл то, что люди пропускали годами. Разбираем подробно, как это было, что это значит и - главное - кому теперь нервничать. 💣

Что, где, когда

В январе 2026 года Anthropic провела совместный аудит с Mozilla, используя Claude Opus 4.6 как основной инструмент для поиска уязвимостей в исходном коде Firefox. Целью стал JavaScript-движок браузера - самая мясистая attack surface из всего кодобаза. Итоговый скоп: почти 6 000 C++ файлов, 112 уникальных репортов, отправленных в Mozilla.

Результат: 22 CVE, 14 из которых - high-severity (7 moderate, 1 low). Все исправлены в Firefox 148, выпущенном в конце февраля 2026. Если переводить в контекст - эти 14 критических находок составляют почти пятую часть всех high-severity уязвимостей Firefox за весь 2025 год. За две недели. Один ИИ. Без кофе-пауз. ☕

Точка входа: Use-After-Free за 20 минут

Первый баг Claude нашёл за 20 минут с начала анализа - классический Use-After-Free в JavaScript-компоненте Firefox. Модель не просто флагнула краш - она предоставила минимальный тест-кейс для воспроизведения, что позволило команде Mozilla быстро триажировать и подтвердить каждую находку без шума.

Это важный момент: ИИ писал репорты с минимальным количеством false positives - именно то, что разбешивает ресерчеров в традиционном фаззинге. Всего Claude сгенерировал 112 уникальных крашей, среди которых нашлись не только security-баги, но и логические ошибки, которые обычный фаззер просто бы не поймал.

Технические векторы атак

Claude концентрировался на нескольких классах уязвимостей, типичных для C++ кодобаз браузеров:

  • Use-After-Free (UAF) - работа с освобождённой памятью в JavaScript-движке
  • Out-of-bounds read/write - выход за границы буфера
  • JIT-компиляция- — CVE-2026-2796 (CVSS: 9.8!), ошибка компиляции в JavaScript/WebAssembly
  • Логические ошибки - баги, невидимые для традиционных fuzzing-инструментов
  • Memory access boundary conditions - нарушения границ доступа к памяти

Особого внимания заслуживает CVE-2026-2796 с оценкой CVSS 9.8 - ошибочная JIT-компиляция в WebAssembly-компоненте. Это не просто краш, бро, это потенциальный RCE в браузере с сотнями миллионов пользователей. 🎯

А эксплойты писать умеет? Спойлер: пока нет

Ладно, проверим двустороннюю монету. Anthropic дала Claude список всех найденных уязвимостей и попросила написать рабочие эксплойты. Результат:

Метрика

Результат

Кол-во запусков

Несколько сотен

Потрачено на API

~$4,000

Успешных эксплойтов

2 из ~300

Среда

Sandbox с отключёнными защитами

Real-world impact

Ограниченный

Вывод Anthropic: «Claude значительно лучше находит баги, чем эксплуатирует их. Стоимость поиска уязвимостей на порядок ниже стоимости разработки эксплойта». Эй, всё равно тревожно - за два попадания при выключенном sandbox тебе уже ставят CVE. 😬

Методология: как ИИ дрессировали на баги

Anthropic использовала не просто «отправь модели код и молись» - они внедрили механизм Task Verifier: специальный инструмент-верификатор, который в реальном времени подтверждал, сработал ли найденный баг. Это давало Claude feedback-loop для итеративного углубления в кодобаз - как любой нормальный ресерчер итерирует в терминале.

Процесс выглядел так:

  1. Модели скормили исторические CVE для старых версий Firefox → Claude успешно воспроизвёл их
  2. Переключились на поиск новых, неизвестных багов с фокусом на JS-движок
  3. UAF за 20 минут → патч предложен → принят Mozilla
  4. Триаж выявил десятки дополнительных крашей → 112 уникальных репортов
  5. Скан почти 6 000 C++ файлов → 22 CVE, 90 дополнительных non-security багов

Что это значит для индустрии баг-хантеров? 💻

Вот тут начинается самое интересное, и некоторые уже нервно потянулись к своим HackerOne-профилям.

Хорошие новости для охотников:

  • ИИ пока не умеет писать надёжные эксплойты - человеческая экспертиза в exploit dev остаётся критичной
  • Claude работал лучше с task verifier - значит, нужен опытный ресерчер для постановки правильных задач
  • 90 дополнительных non-security багов нашлось как бонус - значит ИИ генерирует объём, а не качество

Тревожные звоночки:

  • 14 high-severity за 2 недели = пятая часть годового урожая Mozilla за 2025. Это масштаб, с которым человек не конкурирует по скорости
  • Стоимость поиска багов через Claude - порядок величины дешевле создания эксплойта. Программы bug bounty под давлением
  • Mozilla уже начала встраивать ИИ-анализ в свой постоянный security-процесс
  • Firefox 148 закрыл всё найденное - значит вендоры начнут использовать ИИ до того, как баг-хантеры его найдут 🔥

Реальный расклад: ИИ не убивает баг-хантинг - он убивает низкоквалифицированный баг-хантинг. Если ты ищешь XSS через автоматизированные сканеры и надеешься на «повезёт», - ​ИИ уже твой конкурент. Если ты исследуешь бизнес-логику, пишешь цепочки эксплойтов, работаешь с нулевыми днями - ​ты пока в безопасности. Пока. 😎

85 views·3 shares