Categories: News

Anthropic ‘Mythos’, HFS 결함 발견 후 24시간 내 악용

Anthropic의 ‘Mythos’, HFS 치명적 결함 발견 후 24시간 내 악용 시작

  • Anthropic의 제한형 모델 ‘Mythos’가 Rejetto HFS의 인증 우회 결함을 찾아 관리자 권한과 원격 코드 실행을 가능하게 했다.
  • Horizon3의 Zach Hanley는 2026년 수요일 Project Glasswing에서 Mythos를 사용해 결함을 발견했고 CVE-2026-61500으로 등록됐다.
  • HFS는 V8의 가역적 xorshift128+ 난수와 노출된 Math.random() 값을 함께 악용당해 공격자가 세션 서명키와 관리자 쿠키를 복원했다.
  • 공개 다음 날 중국 인프라에서 미국·일본 호스트를 겨냥한 시도가 포착됐고 금요일에는 동일 미국 서브넷에서 4건이 추가 탐지됐다.
  • Mythos와 Glasswing은 금요일까지 CVE 286건을 찾았으며 실제 악용은 2건이어서 AI 탐지 확대와 공개 직후 방어 공백이 동시에 드러났다.
  • HFS 3.0.0~3.2.0 사용기관은 3.2.1 이상으로 즉시 갱신하고 한국은 AI 취약점 연구와 공개 전 선제 대응 체계를 연계해야 한다.

정책 담당자는 공개 전 AI 취약점 검증·공급망 자산 식별·24시간 내 긴급 패치 체계를 묶어 운영하고, 국내 보안기업의 분석 참여를 지원해야 한다.

주요 용어: 인증 우회(정상 로그인 없이 권한을 얻는 결함), 원격 코드 실행(외부에서 서버 명령을 실행하는 공격), PRNG(난수를 만드는 프로그램), CVE(공개 취약점 식별번호)

출처: news.lavx.hu

ajken

Recent Posts

Fortra, BoKS의 치명적 취약점 패치

Fortra의 BoKS 패치가 특권접근관리 체계의 원격 명령 실행 위험을 낮춘다Fortra는 Core Privileged Access Manager(BoKS)에서 인증…

12시간 ago

doxx.net, AI 에이전트 오작동 방지에 3,800만 달러 조달

AI 에이전트의 인터넷 오작동을 막는 doxx.net, 3,800만 달러 확보doxx.net은 Andreessen Horowitz 주도로 3,800만 달러를 조달하고…

12시간 ago

DTU 침해로 현·전 사용자 최대 20만 명 정보 노출 가능

DTU 침해로 현·전 사용자 최대 20만 명 정보 노출 가능덴마크공대 DTU는 해커가 신원·접근관리 시스템에 침입해…

12시간 ago

구글 제미나이, 맥 파일·앱·웹에 전면 접근 가능성

구글 제미나이, 맥 파일·앱·웹에 전면 접근 가능성구글의 제미나이는 macOS 기기의 모든 파일을 읽고 앱을 열며…

12시간 ago

Anthropic ‘Mythos’, HFS 취약점 발견 뒤 실제 공격 확인

제한된 AI 취약점 탐지 모델 ‘Mythos’, HFS 결함 발견 뒤 공격 확인Horizon3의 Zach Hanley는 Anthropic…

12시간 ago

취약점 적체는 탐지보다 책임소재의 문제

취약점 적체의 핵심 원인은 탐지보다 책임소재기업의 취약점 적체는 탐지 실패가 아니라 자산별 책임자·권한·시간·보상이 연결되지 않은…

1일 ago