top of page

Anthropic Mythos 发现的 HFS 漏洞已修复,攻击者随即跟进

10分钟前
讀畢需時 13 分鐘

Anthropic 的 Mythos 协助发现了一个关键的 HFS 漏洞,但研究人员公开完整攻击链后不久,便出现了被利用的报告。Anthropic Mythos HFS 漏洞可让未经身份验证的攻击者重建服务器密钥、伪造管理员会话,并实现远程代码执行。

该漏洞编号为 CVE-2026-61500,影响 Rejetto HTTP File Server 3.0.0 至 3.2.0 版本。Rejetto 已于 2026 年 7 月在 3.2.1 版本中修复该漏洞。Horizon3 于 9 月 30 日发布了详细技术分析,VulnCheck 则在次日检测到利用尝试。

这一过程使事件不只是又一个 AI 辅助发现漏洞的故事。Mythos 并非只是标记了一个可疑函数。据 Horizon3 介绍,它串联了多个独立弱点,对可逆随机数生成器进行了建模,构建所需约束,并产出了可用的利用程序。

令人不安的是漏洞披露之后的情况。防御方在两个多月前就已获得补丁,但当漏洞利用机制公开时,易受攻击的系统显然仍可被访问。因此,核心较量并非 Mythos 与另一款 AI 模型之间的竞争,而是加速的漏洞研究与缓慢的暴露软件识别、更新和验证流程之间的竞争。

Anthropic Mythos HFS 漏洞如何将随机性转化为管理员访问权限

CVE-2026-61500 将薄弱的随机性来源转化为一条无需身份验证、可获得完整管理控制权的路径。

Rejetto HFS 是一款用于通过网络共享文件的开源服务器。其当前 3.x 分支运行于 Node.js,并使用 JavaScript Web 框架 Koa 管理 Web 请求和会话。

会话 Cookie 用于告知 Web 应用发起请求的是哪位已认证用户。服务器会使用密钥对该 Cookie 签名,以防攻击者在不使签名失效的情况下篡改用户名或权限。

HFS 使用 JavaScript 的 Math.random() 函数创建默认签名密钥。该函数适用于常规的随机化行为,但并非为生成加密密钥而设计。

问题不止于最初选择了该生成器。在部分登录流程中,HFS 还暴露了同一伪随机数生成器产生的其他值。伪随机数生成器,即 PRNG,会根据内部状态生成确定性的序列。

Horizon3 的技术披露称,Mythos 识别出了这一关联的两个方面:它发现了薄弱的签名密钥生成方式,以及另一条可在未经身份验证的情况下泄露同一序列可观测输出的路径。

该模型随后推断,足够多的输出值将能够重建生成器的状态。之后,攻击者可沿序列逆向推演,复现 HFS 创建签名密钥时使用的数值。

这并不同于通过反复尝试登录来猜测密码。攻击者实际上是在求解一个确定性系统的内部状态。一旦得知该状态,原本应当保密的密钥就可以被复现。

Horizon3 演示的攻击链首先检查内置管理员用户名是否存在。攻击者随后反复请求登录操作,以收集暴露的 Math.random() 输出。

研究人员在所述漏洞利用中对易受攻击端点采样了 12 次。这些观测值随后成为 Z3 的约束条件;Z3 是微软开发的一款可满足性模理论求解器。

SMT 求解器用于确定哪些数值能够满足一组逻辑和数学条件。在这里,它协助恢复了一个与已观测随机输出及 HFS 已知行为一致的状态。

随后,攻击者可以将恢复出的状态逆向推进至服务器启动序列,从而揭示用于构造 Cookie 签名密钥的数值。

有了该密钥,攻击者便可创建一个正确签名、声称代表管理员的 Cookie。即使真正的管理员从未认证攻击者,HFS 仍会接受伪造的会话,因为其签名有效。

管理权限构成了最后一环。HFS 支持自定义服务器端代码,因此管理员可以配置在主机上运行的 JavaScript。Horizon3 利用这一合法能力演示了任意命令执行。

这一区别很重要。危险行为并不依赖于通过意外的解析器漏洞注入格式错误的代码,而是将伪造身份与一项本就向管理员提供的功能结合起来。

Rejetto 的修复解决了两类可预测性来源。修补后的版本为签名密钥使用加密安全的随机字节,并为暴露的登录标识符使用随机 UUID。

运营人员应安装 HFS 3.2.1 release 或更新的稳定版本。设置强度足够的显式签名密钥可以降低部分风险,但升级能够消除已记录的攻击链,仍是恰当的应对措施。

Mythos 找到了一条人类审查者可能会放弃追查的攻击链

Mythos 的关键成果不在于识别出 `Math.random()`,而在于证明了几个看似普通的错误能够构成可行的漏洞利用。

多年来,静态分析工具一直在提醒开发者注意薄弱的随机数生成器。扫描器可以在认证代码附近搜索 Math.random(),并标记该行以供审查。

但这一发现本身并不能证明可实现远程入侵。研究人员仍需确定攻击者能否观察相关输出、重建生成器、恢复精确密钥、伪造正确的 Cookie 格式,并将身份验证转化为实际影响。

每一步都会增加工作量和不确定性。这往往会改变某项发现是否获得进一步调查,特别是当研究人员必须在众多潜在线索之间作出选择时。

Horizon3 表示,Mythos 处理了这条更长的推理链。其专门的密码学分析代理注意到,HFS 在启动时创建签名密钥的过程中消耗了三个随机输出。

该模型还识别出一条登录路径,该路径会返回由同一生成器产生的全精度数值。它认识到 Cookie 已签名但未加密,因此客户端可以读取自己的会话数据。

Mythos 随后将这些事实与 V8 的 xorshift128+ 实现关联起来。V8 是 Node.js 使用的 JavaScript 引擎,而 xorshift128+ 维护着可逆的内部状态。

可逆性并不会自动使每个使用该生成器的应用都可被利用。攻击者仍需要获得足够有用的观测值,并且需要一种将其与密钥生成序列相关联的方法。

HFS 同时满足了这两个条件。它通过登录流程暴露连续数值,而签名密钥则在进程启动时来自同一生成器。

该模型建议使用 Z3 恢复状态,而不是对每一种可能的密钥进行简单枚举搜索。它还识别出可将现有 Cookie 及其签名作为离线验证机制。

这一步验证意义重大。恢复出的候选值可以在本地依据合法 Cookie 的消息认证码进行测试。攻击者无需将每个候选值都发送至目标,从而产生明显的失败请求。

据 Horizon3 介绍,Mythos 创建了可用的概念验证,并演示了任意命令执行。在披露前,人类研究人员审查了结果;当模型的分析可能包含细微错误时,这一步至关重要。

Anthropic 更广泛的 Mythos capability report也描述了对完整漏洞利用的类似强调。该公司认为,产出可用的漏洞利用程序,有助于将具有重大后果的漏洞与仅会导致崩溃、或虽有可疑代码却缺乏实际影响的情况区分开来。

这种方法能够改善防御优先级分诊。已确认的管理员访问路径,应当获得与没有可访问触发条件的孤立告警不同的处理。

它也降低了追查罕见漏洞类别的经济门槛。Horizon3 的研究人员表示,密码学相关发现可能被降低优先级,因为证明其可利用性需要专业的数学知识和大量时间。

能够完成这些步骤的 AI 系统,可使过去在经济上不值得进行的研究变得可行。当构建和测试漏洞利用的边际成本降低后,值得调查的漏洞集合也会扩大。

Mythos HFS 漏洞利用清楚地说明了这一转变。没有任何单一要素是前所未有的:薄弱随机性、暴露的生成器输出、已签名 Cookie 和高权限管理功能,都是既有的安全概念。

变化在于综合能力。据报道,Mythos 跨越文件、框架、数学行为和应用功能追踪了这些关联,无需研究人员预先指定每一个中间步骤。

这也正是关于 AI“发现了一个漏洞”的简单说法遗漏真正压力所在的原因。发现固然有价值,但漏洞利用的构建决定了一项发现是否会成为紧迫的运营问题。

公开披露与缓慢的补丁周期发生碰撞

完整漏洞利用分析公开前补丁已存在,但据报道,当该方法变得更容易复现时,面向公网的 HFS 系统仍然存在漏洞。

Rejetto 于 2026 年 7 月 13 日发布 3.2.1 版本。CVE 记录将 3.0.0 至 3.2.0 版本列为受影响版本。

Horizon3 等到 9 月 30 日才发布详细分析。这一延迟为管理员提供了更新时间,而不会立即向攻击者交出对该漏洞的完整解释。

披露内容包含了关键机制:随机数泄露、状态重建、密钥恢复、伪造管理员会话,以及向代码执行的转换。

据已观测攻击流量,VulnCheck 于 10 月 1 日开始检测到漏洞利用尝试。据报道,初始活动涉及托管于中国的基础设施,目标是美国境内的易受攻击系统。

后续请求来自同一子网内的两个美国地址,它们似乎充当代理。研究人员还报告称,日本的系统也遭到针对。

这些观察结果支持存在活跃漏洞利用尝试,但并不能确定攻击者身份或其是否与政府有关联。托管位置和代理位置都是薄弱的归因信号。

它们同样无法揭示有多少系统已遭入侵。检测结果可以表明有人发送了与漏洞利用相关的流量,但不能证明目标接受了伪造会话或执行了命令。

即便存在这些限制,时间节点仍值得关注。首次观测到的活动大约发生在公开技术说明后一天。

这并不能证明攻击者在此期间独立复现了每一个数学步骤。他们可能更早就开发了该技术、改编了已披露材料,或从现有漏洞记录中获得了足够信息。

运营层面的教训不变:一旦详细的漏洞利用信息公开,防御方就应假设具备能力的行为者能够迅速将其转化为扫描和攻击流量。

Anthropic 的披露政策旨在平衡这些相互冲突的需求。其通常目标是通知维护者、设置 90 天披露期限,并由人工审核 AI 生成的报告。

该政策称,Anthropic 通常会在补丁发布 45 天后才公开完整技术细节。这个缓冲期旨在让下游用户有时间部署修复。

CVE-2026-61500 在 7 月补丁发布与 Horizon3 于 9 月分析之间的间隔更长。该间隔后易受攻击系统的出现表明,披露时机无法弥补资产可见性不完整的问题。

一台服务器可能因短期文件传输而部署,随后从未被纳入资产清单。一个容器可能仍固定在旧镜像上。自托管服务也可能藏在一条被遗忘的端口转发规则之后。

HFS 恰恰吸引这类轻量级使用场景。它的易用性让文件共享变得简单,但也可能促成部署在未受集中管理的基础设施之外。

该软件的历史让这种担忧更为具体。影响旧版 2.x 分支的早期 HFS 漏洞于 2024 年被纳入 CISA 的已知遭利用漏洞目录。

该旧问题是不同代码库中的另一项漏洞。HFS 3.x 使用 TypeScript 重写,而 2.x 分支使用 Delphi。

这一先例并不意味着每个 HFS 安装实例都已遭到攻陷。但它确实表明,暴露在互联网上的文件服务器是有吸引力的目标,尤其是在利用可直接导致代码执行时。

因此,打补丁还需要验证这一步。安全团队不应在分配更新后就关闭工单,而应确认每个可访问实例都报告为已修复版本,并且旧容器或二进制文件不再响应请求。

真正的较量是 AI 发现能力与修复速度

Mythos 提高了安全研究的节奏,但组织面临的风险仍取决于其定位并更新系统的速度。

安全项目往往通过数量衡量漏洞管理。团队会报告创建了多少发现项、部署了多少补丁,或有多少百分比满足服务级别目标。

CVE-2026-61500 突出了一个更具影响力的时间区间。关键时钟从修复可用时开始,到每个暴露的易受攻击实例被更新、隔离或移除时结束。

AI 辅助研究压缩了将源代码转化为经验证攻击路径所需的时间。公开披露随后会降低更多研究人员和攻击者复现该路径的成本。

修补流程不会以同样的速度自动加快。它仍取决于所有权记录、维护窗口、测试、审批、部署和确认。

这形成了一场不对称的较量。研究人员可以跨代码库并行开展分析,而防御者必须结合各自的业务环境处理每一台受影响的生产系统。

Anthropic Mythos HFS 漏洞也表明,仅凭严重性评分并不足够。关键级别可识别潜在影响,但无法告诉组织易受攻击的应用是否可从互联网访问。

反过来,一台小型文件共享服务器可能因仅服务少数用户而受到较少关注。若它允许未经身份验证的远程代码执行,其有限的业务重要性并不会降低其作为入侵入口的价值。

恰当的响应始于发现。团队应在软件清单、容器注册表、云工作负载、终端部署和对外可访问服务中搜索 Rejetto HFS。

他们应将 3.x 分支与旧版 HFS 区分开来,因为其修复方式和漏洞机制不同。任何受支持的 3.x 安装实例都应运行 3.2.1 或更高版本,尽管最好采用最新稳定版本。

网络控制提供了另一层防护。面向有限群体的 HFS 实例不应继续向整个互联网开放;在可通过 VPN、允许列表或经身份验证的网关限制访问时,更应如此。

这些控制措施不能替代升级。受信任端点遭到攻陷、配置错误或未来的网络变更,都可能暴露管理员原以为已隔离的服务。

团队还应审查公开披露日期前后的服务器日志。对认证端点的重复调用、意外的管理员会话、配置变更以及不熟悉的服务器端代码都值得调查。

成功的攻击者可能修改的不只是可见的 HFS 配置。远程代码执行可通过操作系统账户、计划任务、启动脚本或额外服务实现持久化。

因此,仅为确认遭入侵的主机打补丁并不够。响应人员应隔离主机、保全证据、轮换相关凭据、评估已连接资源,并在无法确认系统完整性时进行重建。

防御影响不止于 HFS。开发者应将通用伪随机数生成器视为不适合用于认证密钥、重置令牌、加密 nonce 和会话标识符的来源。

代码审查应检查共享状态关系,而不只是单独的调用。即使一个密钥本身安全,如果同一生成器在其他地方泄露了相关输出,它仍可能变得可预测。

框架默认设置同样需要严格审查。开发者有时会假设库能够让不安全输入变得安全。签名框架只有在提供的签名密钥保持秘密且不可预测时,才能保护 Cookie 完整性。

AI 辅助分析很适合追踪这些跨文件关系。模型可以搜索调用点、跟踪数据流、比较框架行为,并测试理论上的弱点是否能够到达特权操作。

这种优势并不能消除人工验证的必要性。生成的漏洞利用代码可能误判版本、遗漏环境前提,或展示无法泛化到测试环境之外的行为。

最强的工作流将机器规模与可问责的审查结合起来。AI 提出并测试攻击链,而经验丰富的研究人员复现结果、评估严重性、协调修复并控制披露。

Mythos HFS 漏洞利用并不能证明什么

一条成功的漏洞利用链展示了有意义的能力,但并不能证明 Mythos 能够可靠地发现每一个关键漏洞。

Horizon3 的报告是一项案例研究,由参与 Anthropic Project Glasswing 的组织完成。研究人员使用了一个自定义测试框架,在 HFS 代码库中并行运行专用代理。

这一背景很重要。该结果并不代表一个未经辅助的消费级聊天机器人接收代码库后便立即攻陷它。

该框架通过向代理分配特定漏洞类别来塑造调查过程。人工研究人员还选择了目标、审查发现,并负责协调负责任披露。

不过,Mythos 似乎贡献的不只是自动补全或通用安全检查清单。研究人员称,它独立关联了弱 PRNG、输出泄露、会话格式、逆向状态重建以及管理员代码执行功能。

公开证据支持 HFS 发现,因为可运行的漏洞利用代码演示了这条攻击链。对于误报、总计算量、失败运行次数,以及更广泛分析中被舍弃的发现,公开信息则较少。

这些缺失的分母限制了广泛的生产力比较。一个模型经过许多昂贵尝试后发现一个非凡漏洞,与一个持续成功的模型,在运营层面代表着不同的价值主张。

该案例也无法说明 AI 单独导致了快速利用。长期以来,攻击者在概念验证代码和技术分析公开后就会迅速行动。

传统扫描器、差异分析工具、漏洞利用框架和人工逆向工程已能支持这种工作流。AI 提升了速度和可及性,但它加入的是一条既有的进攻工具链。

源地址也不能证明归因。已报告攻击使用了位于中国和美国的基础设施,但代理和被攻陷主机经常会掩盖操作者实际所在位置。

关于国家级行动的说法需要更多证据,包括工具重叠、基础设施历史、受害者选择以及获得访问权限后的行为。

成功利用规模同样存在不确定性。公开报道描述了针对真实易受攻击系统检测到的少量请求。

这足以证明紧急打补丁的必要性,但不足以估算全球感染数量或宣称存在大规模行动。

防御者应避免两个极端。将 Mythos 视为营销宣传,会忽视一个已验证且在技术上颇具意义的漏洞利用;将单一案例视为普遍自主黑客能力的证明,则夸大了公开证据所支持的结论。

更平衡的结论更为狭窄,但同样重要:一个 AI 辅助研究系统帮助专家将细微的加密设计错误转化为一条端到端漏洞利用链,并最终实现远程代码执行。

这种能力扩大了研究人员能够以经济成本追踪的发现范围。它也提高了缩短补丁可用与验证部署之间延迟的价值。

三个信号将显示防御者能否跟上

接下来的考验是,漏洞利用是否扩大、补丁采用是否改善,以及源自 AI 的披露能否继续为软件维护者所管理。

第一个信号是观测到的攻击范围。更多源地址、漏洞利用变体、入侵后载荷或受影响组织,将加强这样一种结论:CVE-2026-61500 已超越机会主义测试。

若简单探测持续零星出现,则会支持更狭窄的解读。这将表明攻击者正在试验公开技术,但尚未建立持续性的行动。

第二个信号是 Rejetto HFS 运营者是否实际移除了易受攻击版本。互联网测量和事件报告可揭示,在警告传播后,运行 3.0.0 至 3.2.0 的安装实例是否仍然存在。

快速下降将表明维护者、安全供应商和管理员已将披露转化为行动。长期暴露则会证实,资产清单和部署仍是限制因素。

第三个信号是后续 Project Glasswing 披露的质量和数量。Anthropic 表示,AI 生成的漏洞报告在发布前会经过人工审查和协调处理。

稳定出现可复现、高影响力的发现,将支持 Mythos 改变研究经济学的论点。反之,大量低价值报告会加重开源维护者负担,并削弱人们对该流程的信心。

这正是 Anthropic Mythos HFS 漏洞带来的更大影响。只有当维护者能够消化报告、用户能够部署由此产生的修复时,更好的发现能力才能创造防御价值。

安全团队现在应更新受影响的 HFS 服务器、验证已部署版本、限制不必要的暴露,并调查 9 月 30 日之后的可疑活动。随后,他们应提出一个更困难的问题:如果下一次 AI 辅助漏洞利用以同样压缩的时间线到来,他们的资产清单能否在攻击者之前给出答案?

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page