GMAsia
    🇨🇳中國·AI 新聞·2026年10月5日·來源: Techtimes

    CVE-2026-61500:Anthropic Mythos 發現 Rejetto HFS 漏洞,一日內遭利用

    Anthropic 的 Mythos AI 模型在 Rejetto HTTP File Server 中發現一個嚴重的身份驗證繞過漏洞 (CVE-2026-61500),該漏洞在公開披露後 24 小時內即被積極利用。此漏洞透過形式化方法推理的新穎應用識別出來,是 Project Glasswing 發現的漏洞中第二個證實已被實際利用的案例。

    Nexa 摘要

    CVE-2026-61500 的迅速利用提供了一個具體的數據點,表明 AI 速度的威脅行為者已在功能上打破了負責任披露的時間線。此事件表明,安全專業人員在廣泛攻擊發生前賴以修補的窗口期可能不再可靠,強調了在公開披露後立即應用修補程式的緊迫性。

    Mythos AI 的分析值得注意,因為它不僅識別出一個不安全的偽隨機數生成器 (PRNG),還認識到應用程式在登入過程中透過一個單獨的程式碼路徑洩露了這些 PRNG 輸出。這種綜合洞察力使 Mythos 能夠形成一個可利用的鏈條,確定洩露的值提供了足夠的觀察結果來重建 PRNG 的內部狀態並恢復會話 cookie 簽名金鑰。

    Mythos 發現的一個重要方面是它建議使用 Z3(一種可滿足性模理論求解器)來重建 PRNG 種子。此工具通常用於軟體驗證,而不是用於攻擊加密缺陷以繞過身份驗證。Z3 的這種應用展示了 AI 以一種新穎的方式整合高級數學推理的能力,而這種方式是很少有人類滲透測試人員會考慮用於此類漏洞的。

    分享這篇文章

    延伸閱讀
    原文報道: Techtimes我們不轉載全文, 閱讀原文 →

    相關文章

    6 則