Mythos評測:Anthropic AI揪出漏洞,隔天就被駭客攻陷 | Mythos Review: Anthropic AI Found a Bug, Hacked in a Day
By Kit 小克 | AI Tool Observer | 2026-10-06 🇹🇼 Mythos評測:Anthropic AI揪出漏洞,隔天就被駭客攻陷 Mythos 是 Anthropic 內部用來抓程式漏洞的 AI 代理模型,這次它找到的 Rejetto HTTP File Server(HFS)漏洞 CVE-2026-61500 ,CVSS 高達 9.3 分——而且揭露後不到 24 小時,就被中國 IP 的攻擊者拿來實戰攻擊美日伺服器。這起事件把「AI 找漏洞」從理論驗證,直接推進成一場速度競賽:AI 找得比人快,但壞人用得也比防守方快。 Mythos 到底找到了什麼? 根據 Security Affairs 的報導,資安公司 Horizon3 的研究員用 Mythos 分析 Rejetto HFS 的原始碼,發現這套老牌檔案伺服器用 JavaScript 內建的 Math.random() 來產生 Koa session cookie 的簽章金鑰——這本身就不安全,因為 V8 引擎的 PRNG(xorshift128+)理論上是可逆的。 關鍵在於 Mythos 沒有只停在「這個隨機數產生器不安全」就結束,而是進一步發現 HFS 在未登入的 SRP 驗證流程裡,意外洩漏了同一個 PRNG 產生的原始數值。把兩件事串起來,攻擊者就能回推金鑰、偽造管理員 session,再用 HFS 內建的 server_code 功能執行任意程式碼,等於直接拿下伺服器控制權。 CVE-2026-61500:寫完漏洞報告,隔天就變攻擊工具 根據 The Hacker News 的追蹤報導,這份漏洞揭露後,VulnCheck 的誘捕系統(canary)在一天內就偵測到來自中國的 IP 對美國和日本的伺服器發動攻擊。官方已經釋出 HFS 3.2.1 修補版本,還在用舊版的團隊建議立刻升級。 對開發者和資安團隊的意義 AI 找漏洞的速度已經追上(甚至超過)攻擊者 :Mythos 能把兩個獨立的小瑕疵串成一條完整攻擊鏈,這是過去純靜態掃描工具做不到的推理層級。 公開漏洞等於立刻可被武器化 :留給團隊「慢慢排優先序」的時間已經接近零,升級節奏要跟上揭露節奏。 別再用 Math.random() 做任何跟安全有關的事 :這是老問題,...