← All posts / Meta

AI 找到的漏洞,一天內就被武器化:Mythos 發現的 Rejetto HFS 缺陷已遭實際攻擊

CVE-2026-61500 是 Anthropic Mythos 模型發現的 Rejetto HFS 會話偽造漏洞,技術揭露後不到 24 小時就遭中國背景攻擊者實際利用。

AI 找到的漏洞,一天內就被武器化:Mythos 發現的 Rejetto HFS 缺陷已遭實際攻擊

一個由 AI 模型發現的漏洞,如今正被真實攻擊者利用——而從技術揭露到武器化,中間只隔了不到一天。

10 月 3 日,The Register 報導 CVE-2026-61500——Rejetto HTTP File Server(HFS)的一個嚴重身分驗證繞過缺陷——已進入實際利用階段。VulnCheck 的 Canary Intelligence 感測網路在 Horizon3 於 9 月 30 日發布技術揭露後的 24 小時內,偵測到來自中國託管 IP 針對美國受害主機的探測,週五又有四個美國 IP 加入掃描行列。這是已知第二個與 Anthropic 模型相關、遭野外實際利用的漏洞——也是迄今最清楚的一次示範:當 AI 加速的漏洞研究遇上 AI 加速的漏洞利用,會發生什麼事。

漏洞本身:老派的密碼學錯誤,AI 等級的發現

這個缺陷本身幾乎可以說是「復古」。Rejetto HFS 是一套開源檔案分享伺服器,被成千上萬的小團隊和自架伺服器玩家使用,它用 JavaScript 的 Math.random() 衍生金鑰來簽署 session cookie。在 Node.js 的 V8 引擎中,Math.random() 使用 xorshift128+ 演算法實作——速度快、非密碼學安全,而且最關鍵的是:可逆。只要取得足夠多的連續輸出,攻擊者就能重建產生器的內部狀態,並往回推算。

HFS 犯了兩個相互疊加的錯誤。第一,當管理員沒有設定 COOKIE_SIGN_KEYS 時,cookie 簽署金鑰是 randomId(30),由程序啟動時三次連續的 Math.random() 呼叫構成。更糟的是,在登入交握過程中,loginSrp1 端點會把一個原始的 Math.random() 值存為 session id——而因為 koa-session 的 cookie 是 base64 JSON(有簽名但未加密),客戶端會在自己的 Set-Cookie 標頭中收到精確的 52-bit 浮點數。伺服器等於免費把攻擊者需要的觀測值奉送上門。

真正讓這個故事不寻常的是「誰」找到了它。Horizon3 的研究員 Zach Hanley 當時正在一個平行化的漏洞獵捕代理框架中運行 Anthropic 的 Mythos 模型——這是該實驗室在 Project Glasswing(其「保護全球最關鍵軟體」計畫)下開發的安全特化模型。其中負責密碼學弱點分析的代理識別出不安全的 PRNG 用法,另外又發現了登入路徑洩漏 Math.random() 輸出的問題,體認到這兩件事構成一條可利用的攻擊鏈,然後做了一件人類研究員通常不會做的事:它完整實作了 Z3 SMT 求解器攻擊,把恢復的狀態逐步回推到程序啟動時產生的簽署金鑰,偽造了合法的管理員 session cookie,並展示了任意命令執行。整個過程只需要 12 個洩漏的登入值。

從揭露到 KEV 只花 72 小時

利用時間軸把傳統上以「月」計的窗口壓縮到以「小時」計。Horizon3 在 9 月 30 日發布了完整的技術報告,包含攻擊鏈細節。修補本身其實是舊聞——Rejetto 早在 7 月 13 日就發布了 HFS 3.2.1,比技術報告早了 79 天,VulnCheck 那份註明「Zach Hanley of Horizon3.ai,與 Claude 及 Anthropic Research 合作」的通報也追溯到同期。但詳細的技術揭露和修補公告是兩種不同的訊號:它告訴攻擊者確切該找什麼,並證明這個漏洞是真的。

VulnCheck 的 canary 網路——一套為了捕捉利用初期跡象而全球部署的網路感測器——在週三揭露後的 24 小時內,偵測到一個中國背景的行為者對 CVE-2026-61500 發起探測。到週五,四個美國 IP 也加入。VulnCheck 的 Caitlin Condon 標記了這筆新的 KEV(已知被利用漏洞)條目,該通報現已列入 VulnCheck KEV 資料庫,CVSS 4.0 得分 9.3(CVSS 3.1 為 9.8)。受影響版本涵蓋 HFS 3.0.0 至 3.2.0——這是從舊 Delphi 程式碼改寫成 TypeScript 的新版本,而舊版本身在 2024 年就曾因 CVE-2024-23692 進過 KEV 名單。

让所有人心安不了的經濟學論證

Hanley 的報告裡有一句話,安全經濟學界未來會不斷引用:「Mythos 讓那兩個理由都不成立了。」他指的是人類研究者長年擱置密碼學缺陷的兩大經典理由——缺乏數學專業知識,以及「時間與經濟效益」的考量,因為需要大量投入才能武器化的漏洞,向來不被優先處理。

PRNG 狀態恢復攻擊本質上是有現成工具的教科書密碼分析。Mythos 自己的分析就把這稱為「標準的、有公開工具的 Z3/代數攻擊,約需 3 到 5 個連續 double 值」。人類知道 xorshift128+ 可逆已經很多年了;缺的從來不是知識,而是把知識轉化為針對特定應用之可用攻擊的邊際成本。Horizon3 的研究員寫道,他們「不記得此前見過 SMT 求解器被用來攻擊真實應用中的密碼學缺陷」。而現在,這種能力存在於一個可以整夜掃描整個程式碼庫的自動化框架裡。

當然,防禦面的意義是雙向的。Project Glasswing 自啟動以來,已透過約 50 個合作夥伴找出超過一萬個高嚴重度或危急嚴重度的漏洞——這些都是在罪犯發現之前就被修補的缺陷。這次的主角同樣在公開報告之前 79 天就已修好。用於防禦時,AI 漏洞研究縮短的是風險窗口。但慶祝發現的同一份技術報告,也同時是漏洞利用的說明文件,而這次一天內就被野外攻擊的間隔,說明了對手消化這類文件的速度。

防禦者現在該做什麼

行動指引明確但緊迫。將 Rejetto HFS 升級到 3.2.1 或更新版本——3.0.0 到 3.2.0 的每個 3.x 版本都受影響。設定 COOKIE_SIGN_KEYS 為足夠長的隨機秘密值,讓簽署金鑰完全不再依賴 Math.random(),並在升級後重啟服務以淘汰任何用舊金鑰偽造的 cookie。不要把 HFS 管理介面暴露到網際網路上;攻擊鏈的最後一步需要管理 API 的自訂端點功能(它會執行任意 JavaScript),把它限制在可信網路內,即使 cookie 被偽造也能斷鏈。同時檢查已暴露實例上的管理員自訂端點有無任何不熟悉的東西。

更廣的教訓遠超出 HFS 本身:稽查你自己的程式碼中 Math.random() 出現在安全場景的地方。Session id、重設 token、API 金鑰、簽署金鑰,都應該用 crypto.randomBytes() 或 crypto.randomUUID()。一個過去因為太貴而不值得追的漏洞類型,現在是 AI 框架可以大規模掃描的東西——而從本週開始,也是攻擊者可以在公開揭露後 24 小時內武器化的東西。