1773231080
2026-03-11 11:30:00
この調査結果は、高度な AI モデルがセキュリティ エンジニアが大規模なソフトウェアの複雑な欠陥を特定するのにどのように役立つかを評価することを目的とした広範なコラボレーションの一部です。この研究はまた、脆弱性の発見と悪用の開発に生成 AI システムを使用することに関連する新たな可能性とリスクを強調しています。
AI が重大なセキュリティ上の欠陥を発見
Anthropic は、研究プロジェクト中に発見された脆弱性の重大度は低レベルから重大レベルまで多岐にわたると報告しました。内訳には次のものが含まれます。
- 14 件の重大度の高い脆弱性
- 7 件の中程度の重大度の脆弱性
- 1 件の重大度の低い脆弱性
セキュリティ研究者らは、この高重大度の発見だけで、2025 年中にパッチが適用されたすべての高重大度の Firefox 脆弱性の 20% 近くに相当し、AI 支援分析が大規模なコードベース内の問題をいかに迅速に発見できるかを示していると指摘しました。
最も印象的な発見の 1 つは、モデルが Firefox のコードの分析を開始した直後に発生しました。
Anthropic によると、Claude Opus 4.6 は約 20 分間の調査の後、ブラウザの JavaScript エンジンに use-after-free の脆弱性を発見しました。その後、人間のセキュリティ研究者は、管理された仮想化テスト環境で問題を検証し、脆弱性を確認し、誤検知の可能性を排除しました。
Use-after-free バグは、プログラムがメモリを解放した後も参照し続けると発生します。攻撃者はこの動作を操作して、任意のコードを実行したり、アプリケーションをクラッシュさせたりすることがあります。これらの欠陥は、攻撃者が悪意のある Web ページにアクセスするだけでユーザーのシステムを侵害する可能性があるため、ブラウザでは特に危険であると考えられています。
大規模なコード分析
実験中、AI モデルは Firefox のソース コードの大部分を体系的に検査しました。研究者らは、クロードが約 6,000 の C++ ソース ファイルを分析し、ブラウザの複数のコンポーネントにわたる潜在的な弱点を特定したと報告しました。
この取り組みの結果、112 件の独自の脆弱性レポートが Mozilla に提出され、その多くは軽微な問題または情報的な問題として分類され、その他は深刻なセキュリティ リスクを表しています。
Mozilla は、これらの脆弱性の大部分が Firefox 148 ですでにパッチされていることを確認しましたが、ブラウザの定期的なセキュリティ更新サイクルの一環として、追加の修正が今後のリリースに登場する予定です。
ブラウザ開発者は、今回の提携により、AI支援分析が従来のソフトウェアテスト技術をどのように補完できるかを実証したと強調した。
「調査結果の規模は、厳密なエンジニアリングと継続的な改善のための新しい分析ツールの組み合わせの力を反映している」とMozillaは声明で述べた。 「私たちはこれを、大規模な AI 支援分析がセキュリティ エンジニアのツールボックスに新しく追加された強力な証拠であることを示す明確な証拠であると考えています。」
エクスプロイトの生成を試みています
Anthropic は、脆弱性の発見だけでなく、自社の AI モデルが、発見された欠陥を機能するエクスプロイト (ソフトウェアの脆弱性を利用するように設計されたコード) に自律的に変換できるかどうかも調査しました。
実験は数百回繰り返され、その過程で API クレジットが約 4,000 ドル消費されました。これらの大規模な試みにもかかわらず、AI が正常に機能するエクスプロイト コードを生成したのは 2 つのインスタンスのみでした。
この結果は、AI モデルが脆弱性を特定できるようになってきている一方で、信頼できるエクスプロイトを開発するプロセスは依然として大幅に複雑であることを示唆しています。脆弱性を機能的エクスプロイトに変えるには、多くの場合、メモリ管理、システム アーキテクチャ、およびセキュリティ緩和技術に関する深い知識が必要です。
WebAssembly の重大な脆弱性
AI モデルによる悪用に成功した脆弱性の 1 つは、CVSS スコア 9.8 が割り当てられた重大な欠陥である CVE-2026-2796 として追跡されました。
この脆弱性は、Firefox の JavaScript WebAssembly 実装内のジャストインタイム (JIT) コンパイルミスの問題に関連していました。
最新のブラウザーは JIT コンパイルを使用して、頻繁に実行される JavaScript または WebAssembly コードを実行時に最適化された機械語命令に変換することでパフォーマンスを向上させます。ただし、コンパイル プロセスのエラーにより、攻撃者が悪用する可能性のある意図しない動作が発生する場合があります。
この場合、コンパイルミスにより、モデルはテスト環境内で意図しない実行パスをトリガーできるエクスプロイトを生成することができました。
Anthropic 氏は、このエクスプロイトは管理された実験室条件下でのみ機能したと指摘しました。テスト目的で、サンドボックス メカニズムなどの特定のブラウザーのセキュリティ保護が意図的に無効にされています。
サンドボックスは通常、ブラウザ プロセスが機密性の高いシステム リソースと直接対話することを防ぎ、ブラウザベースの攻撃に対する重要な防御として機能します。
AI フィードバック ループとタスク検証
実験の重要なコンポーネントには、AI によって生成されたエクスプロイトの試みが成功したかどうかを評価するように設計された自動タスク検証システムが含まれていました。
このシステムは、エクスプロイト開発プロセス中に AI モデルにリアルタイムのフィードバックを提供しました。エクスプロイトが失敗した場合、モデルは戦略を調整し、別のアプローチを試みることができます。
Anthropic は、このフィードバック メカニズムを、反復実験を可能にする重要な要素として説明しました。同じ概念が脆弱性の修復にも適用されています。
同社はここ数週間、AI システムが発見された脆弱性に対して提案されたパッチを生成できるように設計された実験的研究プラットフォームである Claude Code Security を導入しました。
Anthropic によると、このプラットフォームは検証ツールを使用して、AI が生成したパッチが既存の機能を損なうことなく特定された脆弱性を修正していることを確認します。
「これらのテストに合格したエージェントが生成したすべてのパッチが、すぐにマージできるほど十分であるかどうかは保証できません」と同社は述べた。 「しかし、タスク検証ツールを使用すると、作成されたパッチがプログラムの機能を維持しながら特定の脆弱性を修正するという確信が高まります。」
従来のセキュリティ手法を補完する AI
Mozilla はまた、AI を利用した調査によりさらに約 90 件のバグが発見され、その多くはすでに解決されていることも明らかにしました。
これらの多くはアサーション エラーでした。これは通常、予期しない動作を引き起こすためにアプリケーションにランダムな入力を与える広く使用されている脆弱性発見手法であるファジングを通じて検出されるソフトウェア エラーです。
ただし、AI 分析では、従来のファジング ツールでは検出できなかった論理エラーや構造コードの弱点も特定されました。
セキュリティ研究者は、AI システムが、特に最新の Web ブラウザーなどの非常に大規模で複雑なコードベースを分析する場合に、既存のテスト方法を強力に補完するものとして機能する可能性があると確信しています。
ブラウザは、インターネットからの信頼できないコンテンツを処理し、機密の個人データや企業データへのゲートウェイとして機能するため、現在使用されているソフトウェア プラットフォームの中で最もセキュリティに敏感なものの 1 つです。
サイバーセキュリティ情勢への影響
Anthropic と Mozilla のコラボレーションは、人工知能が防御と攻撃の両方のサイバーセキュリティ機能を急速に変革している時期に実現しました。
防御面では、AI 主導のコード分析は、ソフトウェア開発者が開発プロセスの早い段階で脆弱性を検出するのに役立ち、実稼働システムに到達する悪用可能な欠陥の数を減らすことができます。ただし、最終的には同じテクノロジーが悪意のある攻撃者によって脆弱性の発見と悪用開発の自動化に使用される可能性があります。
現時点では、Anthropic の調査結果は、AI モデルが依然として脆弱性を兵器化するよりもはるかに効果的に特定できることを示唆しています。ただし、モデルの機能が向上すれば、最終的にはそのギャップが縮まる可能性があります。したがって、この実験は技術的なマイルストーンであると同時に、ソフトウェア業界が直面している進化するサイバーセキュリティの課題を思い出させるものでもあります。 AI システムの能力が高まるにつれて、潜在的な脅威に先手を打つために、組織は同様のツールを自ら導入する必要があるでしょう。
Mozilla と Anthropic にとって、この研究は、複雑なソフトウェア エコシステムを保護するための継続的な取り組みにおいて、人工知能がすでに貴重なパートナーとして機能できることを示しています。
このウェビナーに参加して、AI がインサイダー リスクをどのように再構築しているか、そして IT チームが今取るべき実際的な手順を理解してください。
究極の Elastic SIEM TCO ガイドをダウンロード
#を活用したセキュリティ調査により #Firefox #の複数の脆弱性が判明