Greg Kroah-Hartman zerlegt die 79 Schwachstellen von Anthropics Mythos

Greg Kroah-Hartman – Security in the LLM Age [video]

In seinem Vortrag „Security in the LLM Age“ bei den Kernel Recipes 2026 seziert Greg Kroah-Hartman die 79 angeblich von Anthropics Mythos gefundenen Sicherheitslücken im Linux-Kernel. Nur 10 davon seien echte Bugfixes gewesen, der Rest verteile sich auf bereits behobene Probleme, Fehlalarme, erfundene Daten und Angriffe unter unrealistischen Bedingungen. Sein Fazit: eine unkritische Hype-Maschine, die bei genauer Prüfung durch Fachleute in sich zusammenfällt.

GHK nannte das „10 ‚echte‘ Bugfixes“, was für mich klingt, als gäbe es eine wilde Hype-Maschine um diese Firmen und ein unkritisches Nachplappern jeder Pressemitteilung, die sie herausgeben und die auseinanderfällt, wenn man die betroffenen echten Experten einbezieht.
  1. usernomdeguerre

    Sehr geschätzte Offenheit. Ich habe ein paar Folien in Textform aufgenommen, die für mich augenöffnend waren:

    Aus seinem Kernel Recipes 2026-Vortrag über Mythos

    ```

    Mythos' 79 Schwachstellen:

    24 - überhaupt keine Details "irgendwas ist abgestürzt"

    14 - überhaupt kein Bug

    3 - völlig erfundene Daten

    15 - bereits im neuesten Release behoben

    - 11 von anderen

    - 4 von anthropic

    20 - Fixes waren nötig

    - 7 "gehe von einem bösartigen Dateisystem-Image aus"

    - 2 "gehe davon aus, dass du ein bösartiges Netzwerkpaket mitten in den Stack einschleusen kannst"

    - 2 "NOMMU"

    - 6 sctp-Netzwerkprobleme für nicht vertrauenswürdige Geräte

    - 2 kleinere ipv6-Netzwerkprobleme

    - 1 gpu-Treiber für lokalen bösartigen Nutzer

    ```

    GHK nannte das "10 'echte' Bugfixes", was für mich klingt, als gäbe es eine wilde Hype-Maschine um diese Firmen und ein unkritisches Nachplappern jeder Pressemitteilung, die sie herausgeben und die in sich zusammenfällt, wenn man die betroffenen echten Experten einbezieht.

  2. sriram_sun

    Er sagte auch, dass alles auf nur eine Stunde Kernel-Entwicklungsarbeit hinauslief.

  3. blinkingled

    Es ist großartig, von $topic von jemandem zu hören, der so nüchtern und sachkundig ist wie Greg KH. Man kann das alles auch überprüfen – nun ja, Linux-Kernel. (Im Gegensatz zu dem, was Microsoft oder Apple als LLM-Funde zu beheben behaupten.)

    Mythos mag heute nicht großartig sein, aber es ist nicht weit hergeholt, sich vorzustellen, dass Bug-Entdeckung, -Analyse und -Behebung viel schneller, genauer und sogar neu möglich werden können mit spezialisierten Modellen, die auf beispielsweise Linux-Kernel-Spezifika trainiert sind – mit Codemap/Coding-Standards/Bedrohungsmodellen, guten und schlechten Codemustern, Validierungstools usw. kann ein LLM viel unerbittlicher sein als Menschen, und wenn es die Hilfe hat, genau zu sein, wird es die verbrauchte Elektrizität wert sein. Oh, und ein weiteres Modell, das auf Triage-Daten trainiert ist, um die Funde des ersten zu validieren, wäre gut.

    (Ich denke, Microsoft macht das intern – verschiedene Modelle, die intern neben Mythos trainiert werden – es gab etwas Gerede darüber auf den Röhren, weiß nicht mehr genau wo.)

Mehr von diesem Tag

2026-10-02