Перейти к содержанию

ai-security

Дыру, найденную Mythos, начали эксплуатировать через сутки

Claude News

В среду исследователь Horizon3 опубликовал разбор бага в Rejetto HFS, который нашла Mythos, и видео эксплуатации. В четверг вечером в VulnCheck уже заметили атаки с китайского IP на серверы в США и Японии.

По трекеру VulnCheck, Mythos и Project Glasswing нашли 286 CVE, и до четверга в атаках всплыл лишь один. CVE-2026-61500 стал вторым. Обход аутентификации в нём даёт права админа и удалённое выполнение кода, исправлено в v3.2.1.

HFS подписывает сессионные куки ключом из Math.random(), а выход генератора в V8 можно обратить. Mythos заметила, что приложение ещё и выдаёт наружу сырые значения Math.random(), а по ним решатель Z3 восстанавливает зерно генератора.

Кто атакует, по этим данным не понять: в пятницу четыре попадания пришли с двух адресов в США, которые, по словам исследователя VulnCheck, похожи на прокси.

Читайте также

  1. Anthropic нашла у GLM-5.3 хакерские навыки уровня Mythos
  2. Из 225 багов Anthropic в атаках всплыл только один
  3. В Android-приложении Claude нашли скрытое меню для своих
  4. Проспект Anthropic: модели могут сопротивляться отключению
  5. Разрешение жульничать спасло модель Anthropic от саботажа
  6. У отраслевого органа Anthropic, OpenAI и Google есть имя

Комментарии

Пока никто не написал. Будьте первым.

Присоединяйтесь к разговору

Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.

Из Google мы используем только имя и аватар. Почту не сохраняем.