N-day 漏洞是已公開且已有修補程式、但仍有裝置尚未更新的弱點;攻擊者可比對修補前後程式碼,逆向找出破口。Anthropic 指出,過去武器化常需數週,尚能讓企業分批更新;若 AI 將時程壓至數小時,醫療設備、工控及難以重啟的系統將首當其衝。
Anthropic 於 2026 年 6 月 8 日公布測試:Claude Mythos Preview 針對 18 個 Firefox 修補項目,自主完成 8 個程式碼執行攻擊,首個不到 1 小時、約 12 小時完成全部;另從 21 個 Windows 核心漏洞產出 8 條完整提權攻擊鏈,耗費 1.57 萬美元,凸顯「N-hour」風險。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡Anthropic AI 開發工具 Claude Code 爆資安漏洞
Claude Code 是 Anthropic 推出的 AI 開發助理,可直接讀取專案檔案、執行指令並串接開發環境,因此一旦信任邊界失守,可能危及原始碼及身分憑證。資安業者 Check Point 發現其專案設定與沙箱機制存在漏洞,凸顯 AI 程式工具執行外部內容時的供應鏈風險。
Check Point 最新揭露,攻擊者可將惡意設定檔植入專案,在使用者以 Claude Code 開啟後觸發遠端程式碼執行(RCE),並竊取 API 金鑰;另有兩項沙箱繞過漏洞存在近半年。Anthropic 已完成修補,但未主動公開細節引發研究人員批評,並建議使用者升級至 2.0.65 以上版本。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。