Дыру, найденную Mythos, начали эксплуатировать через сутки

В среду исследователь Horizon3 опубликовал разбор бага в Rejetto HFS, который нашла Mythos, и видео эксплуатации. В четверг вечером в VulnCheck уже заметили атаки с китайского IP на серверы в США и Японии.
По трекеру VulnCheck, Mythos и Project Glasswing нашли 286 CVE, и до четверга в атаках всплыл лишь один. CVE-2026-61500 стал вторым. Обход аутентификации в нём даёт права админа и удалённое выполнение кода, исправлено в v3.2.1.
HFS подписывает сессионные куки ключом из Math.random(), а выход генератора в V8 можно обратить. Mythos заметила, что приложение ещё и выдаёт наружу сырые значения Math.random(), а по ним решатель Z3 восстанавливает зерно генератора.
Кто атакует, по этим данным не понять: в пятницу четыре попадания пришли с двух адресов в США, которые, по словам исследователя VulnCheck, похожи на прокси.
Читайте также
- Anthropic нашла у GLM-5.3 хакерские навыки уровня Mythos
- Из 225 багов Anthropic в атаках всплыл только один
- В Android-приложении Claude нашли скрытое меню для своих
- Проспект Anthropic: модели могут сопротивляться отключению
- Разрешение жульничать спасло модель Anthropic от саботажа
- У отраслевого органа Anthropic, OpenAI и Google есть имя
Комментарии
Пока никто не написал. Будьте первым.
Присоединяйтесь к разговору
Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.
