Важная новость для Баг-Хантеров. 🔍 Claude vs Firefox: 22 CVE за 14 дней -ИИ-баг-хантер вошёл в чат
Ладно, бро, пристегнись - потому что в марте 2026 случилось то, что многие баг-хантеры боялись увидеть в своей карьере. Anthropic взяла Claude Opus 4.6, натравила его на Firefox, и ИИ за две недели нашёл то, что люди пропускали годами. Разбираем подробно, как это было, что это значит и - главное - кому теперь нервничать. 💣
Что, где, когда
В январе 2026 года Anthropic провела совместный аудит с Mozilla, используя Claude Opus 4.6 как основной инструмент для поиска уязвимостей в исходном коде Firefox. Целью стал JavaScript-движок браузера - самая мясистая attack surface из всего кодобаза. Итоговый скоп: почти 6 000 C++ файлов, 112 уникальных репортов, отправленных в Mozilla.
Результат: 22 CVE, 14 из которых - high-severity (7 moderate, 1 low). Все исправлены в Firefox 148, выпущенном в конце февраля 2026. Если переводить в контекст - эти 14 критических находок составляют почти пятую часть всех high-severity уязвимостей Firefox за весь 2025 год. За две недели. Один ИИ. Без кофе-пауз. ☕
Точка входа: Use-After-Free за 20 минут
Первый баг Claude нашёл за 20 минут с начала анализа - классический Use-After-Free в JavaScript-компоненте Firefox. Модель не просто флагнула краш - она предоставила минимальный тест-кейс для воспроизведения, что позволило команде Mozilla быстро триажировать и подтвердить каждую находку без шума.
Это важный момент: ИИ писал репорты с минимальным количеством false positives - именно то, что разбешивает ресерчеров в традиционном фаззинге. Всего Claude сгенерировал 112 уникальных крашей, среди которых нашлись не только security-баги, но и логические ошибки, которые обычный фаззер просто бы не поймал.
Технические векторы атак
Claude концентрировался на нескольких классах уязвимостей, типичных для C++ кодобаз браузеров:
- Use-After-Free (UAF) - работа с освобождённой памятью в JavaScript-движке
- Out-of-bounds read/write - выход за границы буфера
- JIT-компиляция- — CVE-2026-2796 (CVSS: 9.8!), ошибка компиляции в JavaScript/WebAssembly
- Логические ошибки - баги, невидимые для традиционных fuzzing-инструментов
- Memory access boundary conditions - нарушения границ доступа к памяти
Особого внимания заслуживает CVE-2026-2796 с оценкой CVSS 9.8 - ошибочная JIT-компиляция в WebAssembly-компоненте. Это не просто краш, бро, это потенциальный RCE в браузере с сотнями миллионов пользователей. 🎯
А эксплойты писать умеет? Спойлер: пока нет
Ладно, проверим двустороннюю монету. Anthropic дала Claude список всех найденных уязвимостей и попросила написать рабочие эксплойты. Результат:
|
Метрика |
Результат |
|
Кол-во запусков |
Несколько сотен |
|
Потрачено на API |
~$4,000 |
|
Успешных эксплойтов |
2 из ~300 |
|
Среда |
Sandbox с отключёнными защитами |
|
Real-world impact |
Ограниченный |
Вывод Anthropic: «Claude значительно лучше находит баги, чем эксплуатирует их. Стоимость поиска уязвимостей на порядок ниже стоимости разработки эксплойта». Эй, всё равно тревожно - за два попадания при выключенном sandbox тебе уже ставят CVE. 😬
Методология: как ИИ дрессировали на баги
Anthropic использовала не просто «отправь модели код и молись» - они внедрили механизм Task Verifier: специальный инструмент-верификатор, который в реальном времени подтверждал, сработал ли найденный баг. Это давало Claude feedback-loop для итеративного углубления в кодобаз - как любой нормальный ресерчер итерирует в терминале.
Процесс выглядел так:
- Модели скормили исторические CVE для старых версий Firefox → Claude успешно воспроизвёл их
- Переключились на поиск новых, неизвестных багов с фокусом на JS-движок
- UAF за 20 минут → патч предложен → принят Mozilla
- Триаж выявил десятки дополнительных крашей → 112 уникальных репортов
- Скан почти 6 000 C++ файлов → 22 CVE, 90 дополнительных non-security багов
Что это значит для индустрии баг-хантеров? 💻
Вот тут начинается самое интересное, и некоторые уже нервно потянулись к своим HackerOne-профилям.
Хорошие новости для охотников:
- ИИ пока не умеет писать надёжные эксплойты - человеческая экспертиза в exploit dev остаётся критичной
- Claude работал лучше с task verifier - значит, нужен опытный ресерчер для постановки правильных задач
- 90 дополнительных non-security багов нашлось как бонус - значит ИИ генерирует объём, а не качество
Тревожные звоночки:
- 14 high-severity за 2 недели = пятая часть годового урожая Mozilla за 2025. Это масштаб, с которым человек не конкурирует по скорости
- Стоимость поиска багов через Claude - порядок величины дешевле создания эксплойта. Программы bug bounty под давлением
- Mozilla уже начала встраивать ИИ-анализ в свой постоянный security-процесс
- Firefox 148 закрыл всё найденное - значит вендоры начнут использовать ИИ до того, как баг-хантеры его найдут 🔥
Реальный расклад: ИИ не убивает баг-хантинг - он убивает низкоквалифицированный баг-хантинг. Если ты ищешь XSS через автоматизированные сканеры и надеешься на «повезёт», - ИИ уже твой конкурент. Если ты исследуешь бизнес-логику, пишешь цепочки эксплойтов, работаешь с нулевыми днями - ты пока в безопасности. Пока. 😎
