Дыру, найденную Mythos, атаковали уже на следующий день

В среду Зак Хэнли из Horizon3 описал уязвимость в Rejetto HFS и выложил видео атаки, а в четверг VulnCheck засекла первые попытки эксплуатации. Критический баг CVE-2026-61500 обходит аутентификацию и даёт админский доступ с удалённым выполнением кода. Нашли его с помощью Mythos, модели Anthropic для поиска уязвимостей.
По трекеру Патрика Гэррити из VulnCheck, за Mythos и Project Glasswing числится 286 CVE, и до четверга в реальных атаках использовали только одну. Первые попытки шли с IP-адреса в Китае по серверам в США и Японии.
Ключ для подписи сессионных cookie HFS брал из Math.random(), а генератор xorshift128+ в V8 обратим. Приложение к тому же выдавало сырые значения Math.random(), и Mythos предложил восстановить по ним состояние генератора с помощью солвера Z3.
Дыру закрывает версия v3.2.1 и новее.
Читайте также
- Около 80 страниц проспекта Anthropic ушли на риски
- Жульничество в тестах научило модель Anthropic саботажу
- Axios: OpenAI и Anthropic разбирают десятки тысяч выходок ИИ
- Anthropic снова берёт деньги за отклонённые запросы
- Из 225 CVE от Anthropic в атаках засветился один
- Исследователи с Claude добрались до кода OpenAI через форум
Комментарии
Пока никто не написал. Будьте первым.
Присоединяйтесь к разговору
Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.
