Categories: News

Anthropic ‘Mythos’, HFS 취약점 발견 뒤 실제 공격 확인

제한된 AI 취약점 탐지 모델 ‘Mythos’, HFS 결함 발견 뒤 공격 확인

  • Horizon3의 Zach Hanley는 Anthropic Mythos로 Rejetto HFS의 CVE-2026-61500을 찾아 인증 우회와 원격 코드 실행 경로를 확인했다.
  • Mythos는 V8 Math.random()의 역산 가능한 xorshift128+와 출력 노출을 연결해 난수 상태를 복원하고 관리자 쿠키 위조를 가능하게 했다.
  • VulnCheck는 공개 다음 날 중국 IP가 미국·일본의 취약 HFS를 겨냥한 공격을 탐지했으며 이후 미국 프록시 IP 2곳에서 4건을 확인했다.
  • Mythos와 Project Glasswing은 2026년 10월 3일까지 CVE 286건을 찾았고 실제 공격이 확인된 결함은 CVE-2026-61500을 포함해 2건으로 집계됐다.
  • HFS는 2024년 CISA의 알려진 악용 취약점 목록에 올랐고 2026년 7월 Glasswing 참여 뒤 Mythos의 연구가 공격 가능한 결함을 빠르게 드러냈다.
  • 한국은 오픈소스 파일서버의 패치 버전 3.2.1 이상을 우선 점검하고 제한형 AI 보안 연구와 공개 전 조정 절차를 산업 정책에 반영해야 한다.

AI가 발견한 결함은 공개 직후 공격으로 전환될 수 있으므로, 공공·핵심 인프라의 HFS 자산 식별과 3.2.1 이상 업데이트를 즉시 점검하고 제한형 AI 연구의 책임공개 기준을 마련해야 한다.

주요 용어: 인증 우회(로그인 검증을 피해 권한을 얻는 공격), 원격 코드 실행(외부에서 서버 명령을 실행하는 취약점), PRNG(난수를 생성하는 프로그램), Project Glasswing(선별 파트너에게 Mythos 접근을 제공하는 Anthropic 프로그램)

출처: The Register

ajken

Recent Posts

Fortra, BoKS의 치명적 취약점 패치

Fortra의 BoKS 패치가 특권접근관리 체계의 원격 명령 실행 위험을 낮춘다Fortra는 Core Privileged Access Manager(BoKS)에서 인증…

11시간 ago

doxx.net, AI 에이전트 오작동 방지에 3,800만 달러 조달

AI 에이전트의 인터넷 오작동을 막는 doxx.net, 3,800만 달러 확보doxx.net은 Andreessen Horowitz 주도로 3,800만 달러를 조달하고…

11시간 ago

DTU 침해로 현·전 사용자 최대 20만 명 정보 노출 가능

DTU 침해로 현·전 사용자 최대 20만 명 정보 노출 가능덴마크공대 DTU는 해커가 신원·접근관리 시스템에 침입해…

11시간 ago

구글 제미나이, 맥 파일·앱·웹에 전면 접근 가능성

구글 제미나이, 맥 파일·앱·웹에 전면 접근 가능성구글의 제미나이는 macOS 기기의 모든 파일을 읽고 앱을 열며…

11시간 ago

Anthropic ‘Mythos’, HFS 결함 발견 후 24시간 내 악용

Anthropic의 ‘Mythos’, HFS 치명적 결함 발견 후 24시간 내 악용 시작Anthropic의 제한형 모델 ‘Mythos’가 Rejetto…

11시간 ago

취약점 적체는 탐지보다 책임소재의 문제

취약점 적체의 핵심 원인은 탐지보다 책임소재기업의 취약점 적체는 탐지 실패가 아니라 자산별 책임자·권한·시간·보상이 연결되지 않은…

1일 ago