Anthropic ‘Mythos’, HFS 취약점 발견 뒤 실제 공격 확인
제한된 AI 취약점 탐지 모델 ‘Mythos’, HFS 결함 발견 뒤 공격 확인
- Horizon3의 Zach Hanley는 Anthropic Mythos로 Rejetto HFS의 CVE-2026-61500을 찾아 인증 우회와 원격 코드 실행 경로를 확인했다.
- Mythos는 V8 Math.random()의 역산 가능한 xorshift128+와 출력 노출을 연결해 난수 상태를 복원하고 관리자 쿠키 위조를 가능하게 했다.
- VulnCheck는 공개 다음 날 중국 IP가 미국·일본의 취약 HFS를 겨냥한 공격을 탐지했으며 이후 미국 프록시 IP 2곳에서 4건을 확인했다.
- Mythos와 Project Glasswing은 2026년 10월 3일까지 CVE 286건을 찾았고 실제 공격이 확인된 결함은 CVE-2026-61500을 포함해 2건으로 집계됐다.
- HFS는 2024년 CISA의 알려진 악용 취약점 목록에 올랐고 2026년 7월 Glasswing 참여 뒤 Mythos의 연구가 공격 가능한 결함을 빠르게 드러냈다.
- 한국은 오픈소스 파일서버의 패치 버전 3.2.1 이상을 우선 점검하고 제한형 AI 보안 연구와 공개 전 조정 절차를 산업 정책에 반영해야 한다.
AI가 발견한 결함은 공개 직후 공격으로 전환될 수 있으므로, 공공·핵심 인프라의 HFS 자산 식별과 3.2.1 이상 업데이트를 즉시 점검하고 제한형 AI 연구의 책임공개 기준을 마련해야 한다.
주요 용어: 인증 우회(로그인 검증을 피해 권한을 얻는 공격), 원격 코드 실행(외부에서 서버 명령을 실행하는 취약점), PRNG(난수를 생성하는 프로그램), Project Glasswing(선별 파트너에게 Mythos 접근을 제공하는 Anthropic 프로그램)
출처: The Register