Перейти к содержанию

ai-security

Дыру, найденную Mythos, атаковали уже на следующий день

Promtime

В среду Зак Хэнли из Horizon3 описал уязвимость в Rejetto HFS и выложил видео атаки, а в четверг VulnCheck засекла первые попытки эксплуатации. Критический баг CVE-2026-61500 обходит аутентификацию и даёт админский доступ с удалённым выполнением кода. Нашли его с помощью Mythos, модели Anthropic для поиска уязвимостей.

По трекеру Патрика Гэррити из VulnCheck, за Mythos и Project Glasswing числится 286 CVE, и до четверга в реальных атаках использовали только одну. Первые попытки шли с IP-адреса в Китае по серверам в США и Японии.

Ключ для подписи сессионных cookie HFS брал из Math.random(), а генератор xorshift128+ в V8 обратим. Приложение к тому же выдавало сырые значения Math.random(), и Mythos предложил восстановить по ним состояние генератора с помощью солвера Z3.

Дыру закрывает версия v3.2.1 и новее.

Читайте также

  1. Около 80 страниц проспекта Anthropic ушли на риски
  2. Жульничество в тестах научило модель Anthropic саботажу
  3. Axios: OpenAI и Anthropic разбирают десятки тысяч выходок ИИ
  4. Anthropic снова берёт деньги за отклонённые запросы
  5. Из 225 CVE от Anthropic в атаках засветился один
  6. Исследователи с Claude добрались до кода OpenAI через форум

Комментарии

Пока никто не написал. Будьте первым.

Присоединяйтесь к разговору

Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.

Из Google мы используем только имя и аватар. Почту не сохраняем.