Firefox 150 đã sửa 271 lỗ hổng bảo mật chỉ trong một bản phát hành.
Đây là kỷ lục mới của Mozilla về số lỗi bảo mật được vá trong một lần phát hành. Cùng kỳ năm ngoái, một phiên bản Firefox thường vá khoảng 31 lỗ hổng. Từ 31 lên 271 không phải là một mức tăng nhỏ. Đó là một sự thay đổi về bậc.
Cái tên đứng sau khoảng cách đó là Claude Mythos.
Mozilla đã dùng Mythos trong nhiều tháng
Trước khi Anthropic công bố Mythos vào tháng 4 năm 2026, một số công ty công nghệ lớn đã được dùng trước bản Preview. AWS, Apple, Google, Microsoft, Mozilla và hơn chục công ty khác nằm trong một chương trình nội bộ có tên Project Glasswing.
Mozilla đã chạy Mythos Preview trong vài tháng. Khi Firefox 150 được phát hành, các con số trong đợt sửa lỗi trở nên rất đáng chú ý:
- Toàn bộ 271 lỗ hổng được báo cáo đều đã được sửa.
- 180 lỗi được Mozilla xếp loại sec-high, mức nghiêm trọng cao nhất trong nội bộ cho các lỗi có thể bị khai thác khi người dùng duyệt web bình thường.
- Ba lỗi nhận mã CVE chính thức: CVE-2026-6746, CVE-2026-6757 và CVE-2026-6758. Phần lớn số còn lại là phát hiện nội bộ, gia cố phòng thủ hoặc vấn đề trong các đường mã không được xem là có thể khai thác.
- Lỗi cũ nhất đã nằm trong mã nguồn suốt 15 năm: một lỗi phân tích HTML từ phần mã trước năm 2011.
CTO Firefox Bobby Holley đưa ra một nhận xét đáng chú ý: điều đáng khích lệ là Mozilla không thấy lỗi nào mà một nhà nghiên cứu con người hàng đầu không thể tìm ra.
Nói cách khác, Mythos không làm một việc “chỉ AI mới làm được”. Nó làm những việc con người vốn đã làm được, nhưng với tốc độ nhanh hơn rất nhiều.
Mozilla nói thẳng về điểm nghẽn mới
Kỹ sư trưởng Mozilla Brian Grinstead nói với TechCrunch rằng rất khó phóng đại mức độ thay đổi mà động lực này mang lại cho đội ngũ, vì những công cụ như vậy đột nhiên trở nên rất tốt.
Câu quan trọng hơn nằm ở quy trình sửa lỗi:
Mỗi bản sửa vẫn cần một kỹ sư viết patch và một kỹ sư khác review. Mozilla không thể tự động hóa bước đó.
Đó là vấn đề cốt lõi. Mythos chịu trách nhiệm tìm lỗ hổng. Nhưng vá lỗ hổng vẫn là việc của con người. Với các kỹ sư Mozilla, tác động trước mắt không phải là ít bug hơn, mà là số bug cần sửa tăng lên một bậc.
Các con số cũng xác nhận điều này. Firefox đã sửa 423 bug trong tháng 4 năm 2026, trong khi cùng tháng năm trước chỉ là 31.
Có thể tóm lại như sau: AI đã khiến việc “tìm” nhanh hơn một bậc, nhưng việc “sửa” vẫn đi theo số lượng con người. Điểm nghẽn đã chuyển từ quét lỗi sang khắc phục.
Vì sao Anthropic chưa mở Mythos ra công khai
Mythos hiện vẫn nằm trong Project Glasswing. Chỉ một nhóm nhỏ đối tác đáng tin cậy được dùng bản Preview. Lý do của Anthropic rất rõ: nếu rơi vào tay kẻ xấu, công cụ này có thể đào ra các 0-day bị chôn rất sâu.
Trong thử nghiệm của Palo Alto Networks, một bài kiểm thử xâm nhập do Mythos thực hiện tương đương một năm lao động của con người, nhưng hoàn tất trong chưa đầy ba tuần.
Đây là lý do Anthropic không vội công khai. Trong nghiên cứu lỗ hổng, tốc độ quyết định bên tấn công hay bên phòng thủ đến trước. Nếu một hệ thống ở cấp Mythos rơi vào tay kẻ tấn công trước khi phía phòng thủ có đủ năng lực vá lỗi, số lỗ hổng có thể khai thác sẽ tăng nhanh hơn khả năng khắc phục.
Con số 271 của Firefox đã chứng minh rằng thợ săn lỗ hổng bằng AI ở cấp Mythos là một thay đổi kỹ thuật không thể đảo ngược. Câu hỏi còn lại không phải là liệu nó có xảy ra hay không, mà là ai sẽ được dùng nó trước.
Từ góc nhìn của Anthropic, để hệ thống trưởng thành trong tay hơn chục đối tác đáng tin cậy an toàn hơn nhiều so với mở thẳng ra ngoài. Nhưng từ góc nhìn của hệ sinh thái mã nguồn mở, các dự án như OpenBSD, Apache và nhân Linux lại không có tên trong Project Glasswing.
Nửa sau của cuộc đua này sẽ rất đáng theo dõi.
Nguồn: CocoLoop, How Anthropic's Mythos has rewritten Firefox's approach to cybersecurity (TechCrunch), Claude Mythos Finds 271 Firefox Vulnerabilities (SecurityWeek), Behind the Scenes Hardening Firefox with Claude Mythos Preview (Mozilla Hacks)