
OpenAI představilo nový model zaměřený na kyberbezpečnost s názvem GPT-5.6-Cyber, který podle firmy cílí na výzkum zranitelností, penetrační testování a reakci na incidenty. „Postavený na GPT-5.6 Sol je trénován ke zlepšení schopností v několika specializovaných kyberbezpečnostních úlohách (např. hledání zranitelností nultého dne a vývoj řetězců exploitů) a ke snížení odmítání u určitých rizikovějších, dvojího užití schopných kyberúloh,“ uvedlo OpenAI. Model bude dostupný přes Daybreak Red, novou úroveň poskytující přístup k účelově trénovaným kyberbezpečnostním modelům jiným firmám pro autorizovaný výzkum zranitelností, validaci exploitů a bezpečnostní testování.
Výrazně méně odmítnutí
K měření sníženého podílu odmítnutí OpenAI vytvořilo interní hodnocení nazvané Advanced Cybersecurity Completion Rate, které měří, jak často modely reagují na dotazy týkající se vývoje řetězců exploitů, obcházení autentizace, eskalace oprávnění a dalších pokročilých scénářů. Testy ukazují, že GPT-5.6-Cyber dokončí 95,0 % těchto požadavků oproti pouhým 1,5 % u GPT-5.6 Sol a 2,0 % při použití s přístupem Daybreak Blue. Model rovněž dokončí více požadavků než GPT-5.5-Cyber, který zvládl jen 57,3 %.
OpenAI uvedlo, že model prokazuje zlepšení při hledání a přesném kalibrování závažnosti nových zranitelností nultého dne, ačkoli si vede hůře než GPT-5.6 Sol u otevřených úloh spojených s odhalováním zranitelností v repozitáři, vývojem funkčního proof-of-concept a podáváním kvalitní zprávy. To je podle firmy dáno tím, že „model někdy produkuje kratší a méně detailní zprávy o zranitelnostech“.
Jednou z vysoce závažných zranitelností, které model objevil, je CVE-2026-15903 (skóre CVSS: 8.8), chyba čtení a zápisu mimo hranice v enginu V8 JavaScript, kterou mohl vzdálený útočník využít k potenciálnímu spuštění libovolného kódu uvnitř sandboxu přes upravenou HTML stránku. Google ji záplatoval v polovině července 2026. Model podle OpenAI také upozornil na nejméně pět zranitelností v populárním mobilním operačním systému, tři kritické zranitelnosti v populární databázi a přes 400 zranitelností vedoucích k eskalaci oprávnění v jádře populárního operačního systému.
Modely jsou firmám nabízeny jako způsob, jak označit zranitelnosti v softwaru dříve, než je zneužijí útočníci. AI mezitím zkrátila cestu od zveřejnění zranitelnosti ke zneužití, přičemž útočníci se opírají o tyto nástroje při psaní „vibe exploitů“ pro nově zveřejněné chyby. Ačkoli se systémy AI výrazně zlepšily v hledání a zneužívání zranitelností, stále vyžadují značnou lidskou expertizu – výzkum zjistil, že i kyberneticky schopné modely jako ChatGPT 5.5 a Anthropic Claude Opus 4.8 mohou mít potíže plně opravit nalezenou zranitelnost, aniž by zavedly nové problémy.
„Průměrná úspěšnost generování záplaty, která plně vyřešila zranitelnost (bez podstatné změny chování aplikace), byla pouhých 26,0 %,“ uvedla firma 1Password. „Záplaty, které zranitelnost úspěšně vyřešily, ale přitom pozměnily chování aplikace, se vyskytly ve 20,1 % případů. Naopak záplaty generované LLM zranitelnost nevyřešily, přidaly novou zranitelnost, nebo obojí, v průměru v 53,9 % případů.“ GPT-5.6-Cyber byl zpřístupněn skupině prověřených partnerů, jako jsou Accenture, Akamai, Cisco, Cloudflare, CrowdStrike, Fortinet, IBM, Palo Alto Networks, PwC a Sophos. „Modely běžící se sníženými pojistkami nesou rizika nad rámec standardního použití, ať už z důvodu zneužití, nebo nesouladu,“ uvedlo OpenAI. „Navzdory těmto rizikům věříme, že demokratizace přístupu k špičkové inteligenci pro obránce je klíčová pro urychlení a automatizaci kybernetické obrany.“
Zdroj: thehackernews.com
Zdroj: IT SECURITY NETWORK NEWS


