🇨🇳中国·AI 新闻·2026年10月5日·来源: Techtimes
CVE-2026-61500:Anthropic Mythos 发现 Rejetto HFS 漏洞,一日内遭利用
Anthropic 的 Mythos AI 模型在 Rejetto HTTP File Server 中发现一个严重的身份验证绕过漏洞 (CVE-2026-61500),该漏洞在公开披露后 24 小时内即被积极利用。此漏洞通过形式化方法推理的新颖应用识别出来,是 Project Glasswing 发现的漏洞中第二个证实已被实际利用的案例。
Nexa 摘要
CVE-2026-61500 的迅速利用提供了一个具体的数据点,表明 AI 速度的威胁行为者已在功能上打破了负责任披露的时间线。此事件表明,安全专业人员在广泛攻击发生前赖以修补的窗口期可能不再可靠,强调了在公开披露后立即应用修补程序的紧迫性。
Mythos AI 的分析值得注意,因为它不仅识别出一个不安全的伪随机数生成器 (PRNG),还认识到应用程序在登录过程中通过一个单独的代码路径泄露了这些 PRNG 输出。这种综合洞察力使 Mythos 能够形成一个可利用的链条,确定泄露的值提供了足够的观察结果来重建 PRNG 的内部状态并恢复会话 cookie 签名密钥。
Mythos 发现的一个重要方面是它建议使用 Z3(一种可满足性模理论求解器)来重建 PRNG 种子。此工具通常用于软件验证,而不是用于攻击加密缺陷以绕过身份验证。Z3 的这种应用展示了 AI 以一种新颖的方式整合高级数学推理的能力,而这种方式是很少有人类渗透测试人员会考虑用于此类漏洞的。
分享这篇文章
深入了解
相关文章
6 则
AI 新闻
纽约市议会议长 Julie Menin 警告 AI 存在“生存”风险
NYC Council Speaker Julie Menin warns of AI's 'existential' risks, a sentiment echoed by the rapid exploitation of AI-discovered flaws.

🇸🇬·AI 新闻
银行如何在不替换核心系统的情况下推出新产品?

🇸🇬·AI 新闻
Wise推出海外QR支付及定制eSIM套餐

AI 新闻
什么是 OpenAI Dots?你需要它们吗?

AI 新闻
Google 将在 Gemini 应用中推出新的地图工具,以帮助处理基于位置的提示

AI 新闻
