Update vom 1. Juli 2026: Die autonome Cyberfähigkeit im Mittelpunkt dieser Geschichte ist genau das, was Mythos später vor Regulatoren brachte. Anthropic lieferte am 9. Juni ein abgesichertes Mythos-Klassenmodell, Claude Fable 5; die US-Regierung ordnete am 12. Juni an, Fable 5 und Mythos 5 offline zu nehmen, hob die Beschränkungen dann am 30. Juni auf. Fable 5 kehrte am 1. Juli weltweit zurück, während Mythos 5 weiterhin gesperrt bleibt und nun nur einer Reihe genehmigter US-Organisationen zugänglich ist. Der Artikel zur staatlichen KI-Modellprüfung deckt diesen Strang ab. Mythos 5 war später für 17 der 19 nicht sanktionierten Aktionen verantwortlich, die bei UK-Regierungstests protokolliert wurden, behandelt in unserer Analyse der Erkenntnisse der britischen Regierung.
Ein dreiköpfiges Sicherheitsteam baute den ersten öffentlichen Apple-M5-Exploit in etwa fünf Tagen, von einem gewöhnlichen Konto ohne Privilegien bis zu einer vollständigen Root-Shell auf macOS, während Apples neueste Hardwareverteidigung aktiviert war. Sie taten es mit Hilfe von Claude Mythos Preview, Anthropics gesperrtem Frontiermodell. Das Ziel war Memory Integrity Enforcement (MIE), eine Abwehr, die Apple nach eigener Einschätzung der Forscher etwa fünf Jahre und Milliarden von Dollar aufgebaut hatte.
Dieser Zeitrahmen ist die Schlagzeile, und er verdient Prüfung statt Panik. Viel der viralen Rahmung rund um diese Geschichte ist falsch. Mythos hat Apples Verteidigung nicht autonom geknackt, MIE war nicht „gebrochen", und die weit verbreiteten Zahlen von 35.000 $ und 57.000-fach stammen nicht von den Forschern oder Anthropic. Dieser Artikel behandelt, was der Apple-M5-Exploit tatsächlich ist, was Claude Mythos getan und nicht getan hat, und was Apple dazu gesagt hat.
Das Wichtigste in Kürze
- Der Apple-M5-Exploit ist die erste öffentliche macOS-Kernel-Privilegienerweiterungskette auf M5-Silizium, die einen unprivilegierten Nutzer auf macOS 26.4.1 (Build 25E253) mit aktiviertem Kernel-MIE zu Root bringt.
- Erstellt von Calif-Forschern Bruce Dang, Dion Blazakis und Josh Maine in etwa fünf Tagen (Bugs gefunden am 25. April, funktionierender Exploit bis zum 1. Mai 2026).
- Claude Mythos hat geholfen, nicht allein gehandelt. Er fand die Bugs schnell, weil sie zu bekannten Klassen gehören; das Umgehen von MIE erforderte dennoch erhebliches menschliches Fachwissen.
- MIE wurde umgangen, nicht gebrochen. Die Kette ist datenbasiert, umgeht also die Speicherkorrumpierungsklasse, die MIE fangen soll.
- Die viralen Zahlen 35.000 $ Kosten, hartes 2-Milliarden-$-Apple-Zitat, 57.000-fache Ratio und das „nationale Verteidigung"-Zitat sind durch primäre Berichterstattung nicht belegt.
Was der Apple-M5-Exploit tatsächlich ist
Der Exploit ist eine datenbasierte Kernel-Local-Privilege-Escalation-Kette, die auf macOS 26.4.1 (25E253) auf nativem Apple-M5-Hardware abzielt. Er beginnt bei einem unprivilegierten lokalen Nutzer, verwendet nur normale Systemaufrufe und endet mit einer Root-Shell. Laut 9to5Macs Analyse der Calif-Offenlegung verbindet die Kette zwei separate Bugs und eine Handvoll Techniken, um den Speicherzustand zu korrumpieren und Teile des Systems zu erreichen, die unzugänglich sein sollten.
Dies ist der erste öffentlich bekannte macOS-Kernel-Speicherkorrumpierungs-Exploit auf M5-Silizium, und das ist der Teil, der zählt. Apples Memory Integrity Enforcement ist ein hardwareunterstütztes Speichersicherheitssystem, das auf ARMs Memory Tagging Extension (MTE) aufbaut und entwickelt wurde, um die Speicherkorrumpierungsklasse zu neutralisieren, die den meisten modernen iOS- und macOS-Exploit-Ketten zugrunde liegt. Apple baute MIE, um jede öffentliche Exploit-Kette gegen modernes iOS zu stören, einschließlich der kürzlich geleakten Coruna- und Darksword-Exploit-Kits.
Hier ist die entscheidende Nuance, die die Social-Media-Version auslässt. MIE hat so funktioniert, wie es geplant war. Laut AppleInsiders Berichterstattung hat die Kette „MIE-Schutz auf nativem M5-Hardware mit aktiviertem Kernel-MIE überlebt", weil es ein datenbasierter Angriff ist, der die Korrumpierungsprimitive vermeidet, die MIE erkennt, statt die Abschwächung selbst zu besiegen. Die Abwehr hat ihren Job gemacht; die Forscher fanden einen Weg, der die Tür, die MIE abschließt, nicht braucht.
Zeitachse des Apple-M5-Exploits
Die Geschwindigkeit ist real und gut dokumentiert. Die Bugs wurden am 25. April 2026 gefunden; Dion Blazakis trat Calif am 27. April bei; Josh Maine baute die Werkzeuge; und ein funktionierender Exploit lief bis zum 1. Mai. Das ist das ungefähr fünftägige Fenster, das alle zitieren, und es ist korrekt.
| Datum (2026) | Meilenstein |
|---|---|
| 25. April | Bruce Dang identifiziert die zwei zugrundeliegenden Bugs |
| 27. April | Dion Blazakis tritt Calif bei; Team formt sich |
| Ende April | Josh Maine baut Exploit-Werkzeuge |
| 1. Mai | Funktionierender Root-Exploit läuft auf M5 mit aktiviertem MIE |
| Mitte Mai | 55-seitiger Bericht direkt nach Apple Park, Cupertino, geliefert |
| 14. Mai | Öffentliche Zusammenfassung veröffentlicht; vollständige technische Analyse bis zum Apple-Patch unter Embargo |
Das Team übergab einen lasergedruckten 55-seitigen Bericht direkt im Apple Park, statt ihn durch die übliche Warteschlange einzureichen, eine bewusste Entscheidung, um die Einreichungsflut zu vermeiden, die man rund um Events wie Pwn2Own sieht. Die vollständige technische Analyse bleibt unter Embargo, bis Apple einen Patch liefert.
Was Claude Mythos tat und was nicht
Hier fällt die virale Version auseinander. Die populäre Rahmung sagt, Mythos habe „eigenständig einen Seitenkanal gefunden". Die Forscher sagen etwas Gemesseneres. Mythos fand die Bugs schnell, weil sie zu bekannten Bug-Klassen gehören, und er ist gut darin, Angriffsmuster über eine gesamte Schwachstellenklasse zu verallgemeinern, sobald er den Problemtyp gelernt hat. Eine brandneue, erstklassige Abschwächung wie MIE zu umgehen erforderte jedoch weiterhin erhebliches menschliches Fachwissen.
Das Calif-Team beschrieb das Ergebnis als Mensch-KI-Zusammenarbeit, nicht als autonomen Hack. TechRadar zitierte das Team mit den Worten, die Arbeit sei „ein Blick auf das, was kommt", und schrieb Mythos zu, die Bugs und Techniken zu verknüpfen, statt die Kette von Anfang bis Ende zu produzieren. Drei erfahrene Exploit-Entwickler leisteten den schwierigen Teil; das Modell verkürzte den Zeitrahmen.
Zum Kontext des Tools selbst: Claude Mythos Preview ist Anthropics leistungsfähigstes Modell bis dato, gesperrt unter Project Glasswing und nicht öffentlich verfügbar. Anthropic sagt, es habe Tausende von Zero-Day-Schwachstellen in allen gängigen Betriebssystemen und Browsern aufgedeckt, darunter ein jetzt gepatchter 27 Jahre alter OpenBSD-Bug und eine 16 Jahre alte FFmpeg-Schwachstelle. Anthropic hat sich entschieden, das Modell nicht allgemein zu veröffentlichen. Wir behandeln das Modell, den Leak und die Verteidigungsgründe ausführlich in unserem Erklärungsartikel darüber, was Claude Mythos und Project Glasswing wirklich sind.
Die Zahlen, die falsch sind
Mehrere Zahlen wurden mit dieser Geschichte viral und halten einer Prüfung gegen die primäre Berichterstattung nicht stand. Es lohnt sich, sie zu korrigieren, denn sie sind der eigentliche Grund, warum die Geschichte apokalyptisch klingt.
| Virale Behauptung | Was die Berichterstattung tatsächlich belegt |
|---|---|
| 35.000 $ an Mythos-API-Zeit | Nicht von Calif oder Anthropic angegeben. Keine Dollarkosten für diesen Exploit wurden veröffentlicht; die Zahl lässt sich auf Social-Media-Kommentare zurückführen |
| Apple gab 2 Milliarden $ aus | Quellen sagen „angeblich Milliarden" über fünf Jahre; keine bestätigte 2-Milliarden-$-Zahl |
| Ein 57.000-facher Kostenrückgang | Eigene Arithmetik des Autors, aufgebaut auf den zwei unverifizierten Zahlen oben; keine belegte Kennzahl |
| Mythos fand autonom einen Seitenkanal | Forscher betonen eine Mensch-KI-Zusammenarbeit; das Umgehen von MIE erforderte erhebliche menschliche Arbeit |
| Anthropics Red Team nannte es „nationale Verteidigung" | Im wörtlichen Sinne in der primären Berichterstattung nicht gefunden; Anthropic rahmt Glasswing als defensiven Vorsprung ein, bevor feindliche Akteure gleichwertige Modelle erhalten |
Streicht man die schlechten Zahlen heraus, hält die Geschichte dennoch stand.
Ein erfahrenes Team plus ein Frontiermodell produzierte in Tagen einen beispiellosen M5-Exploit. Exploit-Broker haben historisch siebenstellige Beträge für vergleichbare macOS- und iOS-Privilegienerweiterungsketten bezahlt, der Punkt über billiger und schneller werdende Angriffe gilt also auch ohne die erfundene Ratio.
Was Apple gesagt hat
Apples öffentliche Reaktion war knapp. Das Unternehmen sagte Reportern, dass „Sicherheit unsere oberste Priorität ist und wir Berichte über potenzielle Schwachstellen sehr ernst nehmen," und hat noch nicht bestätigt, ob die spezifischen Bugs gepatcht sind. Da der Exploit verantwortungsvoll und persönlich offengelegt wurde, bleiben die vollständigen technischen Details bis zur Lieferung eines Fixes unter Embargo, was das reale Risiko in der Zwischenzeit begrenzt.
Für alltägliche Mac-Nutzer gibt es keinen öffentlichen Proof-of-Concept, die Kette benötigt ohnehin lokalen Zugriff, und ein Patch ist das erwartete Ergebnis dieser Offenlegung. Wenn du das größere Bild zu Apples Plattformsicherheit willst, verfolgt unsere WWDC 2026-Vorschau die Roadmap (jetzt bestätigt in unserer WWDC 2026-Zusammenfassung), und unser Leitfaden zu Open-Source-KI-Modellen auf einem M5 Mac deckt ab, wozu der M5 im Alltag tatsächlich gut ist.
Was das für dich bedeutet
Du kannst Claude Mythos nicht nutzen; er ist auf eine kleine Gruppe geprüfter Partner beschränkt, darunter AWS, Apple, Google, Microsoft und CrowdStrike. Die realistische Schlussfolgerung ist nicht „KI hat Apple gebrochen", sondern „Frontiermodelle komprimieren Expertenarbeit", und das wirkt in beide Richtungen, für Verteidiger und Angreifer. Dieselbe Fähigkeit, die einen 27 Jahre alten OpenBSD-Bug fand, wird auf kritische Software gerichtet, bevor böswillige Akteure gleichwertige Werkzeuge erhalten.
Wenn du praktischen Zugang zu den stärksten Claude-Modellen willst, die du tatsächlich nutzen kannst, bündelt Fello AI sie zusammen mit ChatGPT, Gemini, Grok und DeepSeek unter einem Abonnement für $9.99/Monat; wie es funktioniert, siehst du auf der Fello-AI-Einstiegsseite. Für das vollständige Bild zum Modell hinter dieser Geschichte, einschließlich des Leaks und Anthropics Sicherheitsrahmung, lies unseren vollständigen Claude-Mythos- und Project-Glasswing-Erklärungsartikel, und für verwandte Agentenfähigkeiten lies unsere Analyse von Claudes neuem Agentspeicher.
FAQ
Hat Claude Mythos Apple alleine gehackt?
Nein. Mythos half, die Bugs zu finden und Angriffsmuster zu verallgemeinern, aber drei erfahrene Calif-Forscher übernahmen die Exploit-Entwicklung. Das Team beschrieb es ausdrücklich als Mensch-KI-Zusammenarbeit, nicht als autonomen Hack.
Wurde Apples Memory Integrity Enforcement gebrochen?
Nein. MIE hat so funktioniert, wie es geplant war. Der Exploit ist eine datenbasierte Kette, die die Speicherkorrumpierungsklasse umgeht, die MIE fängt, und hat den Schutz also umgangen, statt ihn zu besiegen.
Sind die Zahlen 35.000 $ und 57.000-fach real?
Diese Zahlen stammen aus Social-Media-Kommentaren, nicht von Calif oder Anthropic. Die primäre Berichterstattung sagt, Apple habe „angeblich Milliarden" über fünf Jahre ausgegeben; die spezifischen Kosten- und Ratio-Behauptungen sind nicht belegt.
Kann ich Claude Mythos nutzen?
Nein. Er ist nicht öffentlich verfügbar und Anthropic hat ihn nicht allgemein veröffentlicht. Der Zugang ist auf eine kleine Gruppe geprüfter Partner unter Project Glasswing beschränkt.
Ist mein Mac gerade gefährdet?
Geringes unmittelbares Risiko. Der Exploit benötigt lokalen Zugriff, wurde verantwortungsvoll offengelegt, und die vollständigen technischen Details sind unter Embargo, bis Apple die zugrundeliegenden Bugs patcht.