Anthropicu Mythos leidis HFS-i kriitilise turvanõrkuse, mida juba rünnatakse

Turvauurija Zach Hanley küberturbeettevõttest Horizon3 avastas Anthropicu tehisintellekti (AI) mudeli Mythos abil kriitilise autentimise möödumise vea avatud lähtekoodiga veebifailiserveris Rejetto HTTP File Server (HFS). Viga kannab tähist CVE-2026-61500 ning võib anda täieliku administraatori juurdepääsu ja võimaldada kaugkoodi käivitamist. HFS on varem olnud USA küberturbeagentuuri CISA teadaolevate ärakasutatud turvanõrkuste nimekirjas. Kasutajatel soovitatakse uuendada versioonile 3.2.1 või uuemale. Hanley avaldas ka video ründe sammudest.

See on teine Anthropicuga seotud turvanõrkus, mida on päriselus ära kasutatud. VulnChecki turvauurija Patrick Garrity teatas, et esialgne ründetegevus pärines ühelt Hiina IP-aadressilt ning sihtis haavatavaid hoste Ameerika Ühendriikides ja Jaapanis. Järgmisel päeval tuvastati neli tabamust kahelt USA IP-aadressilt samas alamvõrgus, mis näivad pärinevat puhverserverist. Hiinaga seotud ründajad kasutavad sageli kompromiteeritud seadmeid liikluse suunamiseks ja tegeliku asukoha varjamiseks.

Anthropic väidab, et Mythos on liiga võimas üldsusele avaldamiseks, ning annab valitud partneritele juurdepääsu projekti Glasswing kaudu. Garrity jälgija järgi on Mythos ja Glasswing avastanud 286 CVE-d; enne seda rünnet oli neist päriselus ära kasutatud vaid üks. Hanley sõnul paistab Mythos silma matemaatiliste ülesannete ning arvutiteaduse ja operatsioonisüsteemide mõistmisega. Horizon3 on mudelit kasutanud alates juulist, mil ettevõte projektiga liitus.

Loe täispikka artiklit: The Register

Leave a Comment