Anthropic ‘Mythos’, HFS 결함 발견 후 24시간 내 악용

Anthropic ‘Mythos’, HFS 결함 발견 후 24시간 내 악용

Anthropic의 ‘Mythos’, HFS 치명적 결함 발견 후 24시간 내 악용 시작

  • Anthropic의 제한형 모델 ‘Mythos’가 Rejetto HFS의 인증 우회 결함을 찾아 관리자 권한과 원격 코드 실행을 가능하게 했다.
  • Horizon3의 Zach Hanley는 2026년 수요일 Project Glasswing에서 Mythos를 사용해 결함을 발견했고 CVE-2026-61500으로 등록됐다.
  • HFS는 V8의 가역적 xorshift128+ 난수와 노출된 Math.random() 값을 함께 악용당해 공격자가 세션 서명키와 관리자 쿠키를 복원했다.
  • 공개 다음 날 중국 인프라에서 미국·일본 호스트를 겨냥한 시도가 포착됐고 금요일에는 동일 미국 서브넷에서 4건이 추가 탐지됐다.
  • Mythos와 Glasswing은 금요일까지 CVE 286건을 찾았으며 실제 악용은 2건이어서 AI 탐지 확대와 공개 직후 방어 공백이 동시에 드러났다.
  • HFS 3.0.0~3.2.0 사용기관은 3.2.1 이상으로 즉시 갱신하고 한국은 AI 취약점 연구와 공개 전 선제 대응 체계를 연계해야 한다.

정책 담당자는 공개 전 AI 취약점 검증·공급망 자산 식별·24시간 내 긴급 패치 체계를 묶어 운영하고, 국내 보안기업의 분석 참여를 지원해야 한다.

주요 용어: 인증 우회(정상 로그인 없이 권한을 얻는 결함), 원격 코드 실행(외부에서 서버 명령을 실행하는 공격), PRNG(난수를 만드는 프로그램), CVE(공개 취약점 식별번호)

출처: news.lavx.hu