据报道,Anthropic受限AI模型「Mythos」协助发现的文件共享软件Rejetto HFS漏洞(CVE-2026-61500)已出现实际攻击。安全公司Horizon3发布技术分析后,约1天内便有人开始利用该漏洞。这是AI发现的缺陷在短时间内演变为实际危害的一个案例,备受关注。

发生了什么

涉事漏洞是Rejetto HFS(HTTP File Server)3.0.0至3.2.0版本中的认证绕过漏洞。攻击者可借此获得管理员权限,并在服务器上执行任意代码,因此被归入最高级别的「严重(Critical)」。据报道,其CVSS评分在3.1版下为9.8,在4.0版下为9.3。

该CVE于2026年7月13日公布,修复版本3.2.1当时已经发布。随后,9月下旬至10月初,概念验证代码和详细的分析文章陆续流传,接着便观测到了攻击。分析文章的发布日期和首次观测到攻击的日期,在不同信息来源中相差数天,因此这里只需记住「分析发布后约1天出现攻击」这一点。

隐藏在随机数用法中的漏洞

问题出在登录后用于签名会话Cookie的密钥生成方式上。HFS使用JavaScript的Math.random()生成密钥。该函数基于V8引擎的xorshift128+算法,速度快,但不适合用于加密,因为可以从输出反推出内部状态。

此外,在登录前的交互过程中,这些随机数的输出值还会泄露给客户端。攻击者从发给自己的合法Cookie中读取数值,并将其作为条件交给Microsoft的约束求解器Z3,即可还原生成器的内部状态,进而倒推出签名密钥,伪造管理员Cookie。由于服务器端不会留下失败的登录尝试记录,这种攻击也很难被察觉。

一旦以管理员身份进入,就可以通过设置功能server_code执行任意服务器端JavaScript。也就是说,从突破认证到执行代码,整条攻击路径一气呵成。

Mythos发挥的作用

Horizon3研究员Zach Hanley强调,Mythos并不只是指出了「使用了较弱的随机数」。据称它还同时注意到随机数输出会通过另一条路径泄露,并给出了用Z3还原状态的攻击思路。这是AI识破了两个弱点结合后才能成立的攻击链。据报道,CVE记录中将「Claude and Anthropic Research」列为协作方。

据持续跟踪的VulnCheck统计,截至10月2日,与Mythos及相关项目「Project Glasswing」相关的CVE已达286个。其中,此次是第2个被确认遭到实际利用的漏洞。另有部分报道称,攻击来自中国的IP地址和美国的代理服务器,美国和日本的服务器成为目标。

管理员现在应该做的事

如果你在使用HFS,建议采取以下措施。

首先,排查公司内部运行的所有HFS,无论是桌面端、服务器还是容器。若使用3.x,请更新到3.2.1或更高版本。已停止支持的2.x系列不要继续使用,应予以淘汰。如果暴露在互联网上,请通过VPN或防火墙限制访问来源。

如果此前一直公开着旧版本,就应按「可能已被入侵」来处理。检查管理界面的设置是否被擅自更改,必要时不要只打补丁,还应考虑重建环境。允许从本地主机以管理员身份访问的设置,也建议关闭。

总结

AI发现了漏洞链,人类研究人员完成验证,而在分析发布约1天后,攻击者就已经开始利用。对防守方来说,这说明从公开信息出现到必须采取行动之间的缓冲期正变得越来越短。正在运行HFS的用户,请尽快更新到3.2.1或更高版本,并重新审视其公开范围。

参考来源:https://www.theregister.com/a/5300933