기사 검색

이슈부터 IT·AI·연예·게임까지, 메타브리프의 기사를 찾아보세요.

IT

앤트로픽 '미토스'가 찾은 HFS 인증 우회 취약점, 공개 하루 만에 실제 공격


영국 IT 매체 The Register는 3일 앤트로픽의 버그 탐지 AI 모델 '미토스(Mythos)'가 찾아낸 오픈소스 웹 파일 서버 '레제토 HFS(Rejetto HTTP File Server)'의 치명적 취약점이 공개 하루 만에 실제 공격에 악용됐다고 보도했다.


이 취약점은 CVE-2026-61500으로 등록됐다. 인증을 우회해 관리자 권한을 얻고 원격으로 코드를 실행할 수 있는 결함이다. AI 모의해킹 기업 호라이즌3의 연구원 잭 핸리는 미토스로 이 결함을 발견했다고 수요일에 공개했다. 이튿날 보안업체 벌른체크(VulnCheck)가 중국 IP에서 미국과 일본의 취약한 서버를 노린 공격을 탐지했다. 벌른체크의 집계에 따르면 미토스와 앤트로픽의 파트너 프로그램 '프로젝트 글래스윙'이 찾아낸 CVE는 286건이다. 이 가운데 실제 공격이 확인된 것은 이번이 두 번째다.


핸리에 따르면 HFS는 V8 엔진의 Math.random()으로 세션 서명 키를 만든다. 미토스는 이 난수 생성 알고리즘의 출력을 역산할 수 있다는 점을 찾아냈다. 별도 경로로 난수 출력값이 새어 나간다는 사실도 함께 확인했다. 미토스는 두 결함을 엮으면 세션 쿠키를 위조할 수 있다고 판단했다. HFS 사용자는 이 문제를 고친 3.2.1 이상 버전으로 업데이트해야 한다.



메타브리프 편집팀 메타브리프 기자