
Anthropicが「AI初の遠隔カーネル脆弱性発見」としてCVE-2026-4747を大々的に発表したけど、これ実は新発見じゃないっぽい。 中身を調べると、2007年にMIT Kerberosで既に発見・パッチ済みのバグ(CVE-2007-3999)と、ほぼ同じコード・ほぼ同じ修正パターン。 経緯としては、FreeBSDがMIT Kerberosの実装をコピペで持ち込んだ際に、2007年のパッチを取り込まないまま20年放置していた、というのが真相。 つまりClaude Mythosは、訓練データに入ってる20年前の脆弱性を別ファイルで再発見しただけ。「新発見」というより「既知バグの横展開探し」に近い。 AIの脆弱性発見能力を語る上で、この「訓練データ内の再発見」と「真の新発見」を区別する議論は、これからもっと重要になりそう。 https://rival.security/posts/mythos-discovered-a-cve-already-in-its-training-data---and-thats-still-worrying
Post summary
The article argues that CVE‑2026‑4747, announced by Anthropic, is actually a re‑discovery of the 2007 CVE‑2007‑3999, debunking the claim of a new vulnerability.



