Neun Linux-Befunde reichte FORGE mit intern bewerteten CVSS-Scores über 7,0 bei Akrites ein, der Linux-Foundation-Initiative für vertrauliche Behebung und Offenlegung.
MDASH kombiniert Frontier- und destillierte Modelle, spezialisierte Auditoren und Code-Analyse-Werkzeuge und weist Arbeit aufgabenbezogen zu. Eine Einführung im Mai 2026 beschrieb das Design des Harness, ein Update im Juni 2026 befasste sich mit Pipeline-Verbesserungen und Benchmark-Analysen. Jeder Durchlauf erzeugt laut Microsoft Signale zur Modellverbesserung, darunter Urteile zu True Positives und False Positives, doppelte Befunde, fehlgeschlagene Reachability-Aussagen, Reviewer-Feedback, Verifier-Ergebnisse, Schweregradbewertungen, Patch-Ergebnisse und Belege aus Regressionstests.
In sechs ausgewählten Fällen kostete der Einsatz automatischer Exploit-Generierung zur Prüfung des lokalen Privilegien-Eskalationspotenzials durchschnittlich 8,56 US-Dollar und dauerte 25,4 Minuten. Ein internes Projekt reduzierte durch deterministische Algorithmen wie den Abstract Syntax Tree rund 45 Prozent doppelte Befunde über mehrere Scans desselben Codes, was die Last für den PoC-Generator und anschließend den menschlichen Triage-Aufwand verringerte. Diese Bewertungen verwendeten GPT-5.5 ohne umfangreiches aufgabenspezifisches Tuning des Modells oder des Harness.
Über drei Monate prüften FORGE-Mitglieder Open-Source-Projekte aus den Bereichen Kernel, Runtimes, Netzwerkbibliotheken, Container-Technologien und Medienparser und reichten 155 intern validierte Berichte bei 23 Projekten ein, darunter der Linux-Kernel. Zum Zeitpunkt der Berichtslegung hatten 93 Berichte aus 14 Projekten oder Projektfamilien eine dokumentierte Maintainer-Bestätigung oder -Akzeptanz, darunter apple/container, apple/containerization, curl, Escargot, FFmpeg, Hyperlight, Linux, llama.cpp, Node.js, PyRIT, Rust, SQLite und vLLM. Da sich die Berichte in unterschiedlichen Stadien des Offenlegungsprozesses befinden, sind derzeit nur Teilmengen öffentlich offengelegt, etwa curls CVE-2026-9545 und CVE-2026-13608, Node.js' CVE-2026-56848 und der Linux-Kernel-CVE-2026-64563.
Von Mai 2026 bis September 2026 hat FORGE laut Microsoft mitgeholfen, Windows-Schwachstellen zu entdecken, denen 140 Common Vulnerabilities and Exposures zugewiesen wurden, darunter 52, die allein im Security-Release vom September 2026 adressiert wurden. Beim jährlichen Microsoft-Hackathon erstellten 50 Teilnehmer mit MDASH und unterstützender Anleitung 39 Berichte in sechs Projekten, darunter Microsofts Open-Source-Projekt Hyperlight, Linux, vLLM, Gemini CLI und llama.cpp.
Microsoft hat den Einsatz von Harnesses beim Scannen seiner Codebasen auf alle Engineering-Gruppen ausgeweitet. Das Unternehmen nutzt eine Harness-Schicht um KI-Modelle beim Schwachstellen-Scannen, um bessere Ergebnisse zu erzielen. Diese Schicht steuert, wie Modelle auf Code zugreifen, Ausgaben validieren und Befunde in Triage- und Behebungs-Workflows integrieren. Microsoft empfiehlt CISOs, Harnesses zum Scannen und Beheben von Schwachstellen in der Codebasis ihrer Organisationen ohne Verzögerung einzusetzen, statt auf Zugang zu Frontier-KI-Modellen zu warten. CISOs sollten laut Microsoft das Patch-Timing für ihre kritischsten Systeme überdenken, weil KI die Zeit zwischen Patch-Veröffentlichung und Ausnutzung verkürzt.
Das FORGE Lab ließ sich laut Microsoft von vier Prinzipien leiten: Autonomie statt Handarbeit, Verteidigung durch Offensive, Aufbau von Ökosystemen statt einzelner Beispiele und Verständnis statt Befunde. Ziel ist, dass künftige Modelle nicht nur lernen, wie eine Schwachstelle aussieht, sondern auch, welche Befunde die Validierung überstehen, welche Erklärungen Menschen und Provern helfen zu handeln und welche Muster zu nützlicher Behebung führen. Der nächste Fortschritt kommt laut Microsoft nicht allein von einem besseren Modell, sondern von Forschungssystemen, die Frontier-Fähigkeit, Systems Engineering und Reasoning-Ökonomie verbinden und maschinelles Urteilsvermögen sowie menschliche Aufmerksamkeit darauf fokussieren, glaubwürdige Befunde in validierte Fixes zu verwandeln.
