Firefox 150 一次修補 271 個安全漏洞

Firefox 150 在單一版本中修補了271 個安全漏洞

這是 Mozilla 史上單次發版修補數量的新紀錄。一年前同一時期,Firefox 一個版本大約修補 31 個漏洞。從 31 到 271,不只是增加,而是差了一個數量級。

造成這個差距的名字,叫 Claude Mythos。

Mozilla 已經用了幾個月

Anthropic 在 2026 年 4 月公開 Mythos 之前,幾家大型科技公司已經拿到 Preview 版本。AWS、Apple、Google、Microsoft、Mozilla 等十多家公司,組成了一個名為 Project Glasswing 的內部圈子。

Mozilla 拿到 Mythos Preview 後跑了幾個月。到了 Firefox 150 這次合併修復時,數字變得很醒目:

  • 271 個被回報的漏洞全部修補。
  • 其中180 個被 Mozilla 標為 sec-high,這是該公司內部最高嚴重級別,代表使用者正常瀏覽時也可能被利用。
  • 三個漏洞取得正式 CVE 編號:CVE-2026-6746、CVE-2026-6757、CVE-2026-6758。其餘多數屬於內部發現、防禦加固,或被認為不在可利用程式路徑上的問題。
  • 最老的漏洞藏了 15 年,是一個源自 2011 年前程式碼的 HTML 解析 bug。

Firefox CTO Bobby Holley 的說法很值得玩味:令人振奮的是,他們沒有看到任何一個漏洞是頂尖人類研究員找不出來的。

換句話說,Mythos 並不是在做「只有 AI 才能做的事」。它是在用遠高於人類團隊的速度,完成原本人類研究員已經能做的工作。

Mozilla 說出了一個很多人不願承認的現實

Mozilla 首席工程師 Brian Grinstead 接受 TechCrunch 採訪時表示,很難誇大這項動態對團隊造成的變化,因為這些工具突然變得非常好。

更關鍵的是另一句話:

每一次修復,依然是一名工程師撰寫補丁,另一名工程師進行 review。Mozilla 沒辦法把這一步自動化。

意思很清楚:Mythos 負責找洞,但補洞仍然是人的工作。因此 Mozilla 工程師現在面對的,不是 bug 變少,而是要修的 bug 一下子多了一個數量級。

數字也支持這件事。Firefox 在 2026 年 4 月修補了423 個 bug,去年同月只有 31 個。

翻成一句話就是:AI 讓「找」變快了一個數量級,但「修」仍然按照人力前進。瓶頸從掃描移到了修復。

Anthropic 為什麼不公開釋出

Mythos 目前仍被限制在 Project Glasswing 裡,只有少數合作夥伴能使用 Preview 版本。Anthropic 的理由很直接:如果這項工具落到錯的人手中,它可以挖出深藏的 0-day。

Palo Alto Networks 的測試結果顯示,Mythos 做一次滲透測試,相當於人類一年的工作量,耗時不到三週。

這正是 Anthropic 不敢貿然公開的核心原因。漏洞研究裡,速度決定攻防雙方誰先抵達。如果 Mythos 級別的系統先進入攻擊者手中,他們能找到的洞,可能遠比防守方來得及修補的更多。

Firefox 271 這個數字本身已經證明,Mythos 級 AI 漏洞獵手是不可逆的技術變化。剩下的問題不是它會不會發生,而是誰會先用上。

從 Anthropic 的角度看,先把它放在十多家可信任夥伴手中跑成熟,比直接開放出去穩妥得多。從開源生態的角度看,OpenBSD、Apache、Linux 核心這些專案都不在 Project Glasswing 名單裡。

這場仗的下半場會很有意思。

參考來源:CocoLoop、How Anthropic's Mythos has rewritten Firefox's approach to cybersecurity(TechCrunch)、Claude Mythos Finds 271 Firefox Vulnerabilities(SecurityWeek)、Behind the Scenes Hardening Firefox with Claude Mythos Preview(Mozilla Hacks)