앤트로픽 '미토스'가 찾은 HFS 인증 우회 취약점, 공개 하루 만에 실제 공격

영국 IT 매체 The Register는 3일 앤트로픽의 버그 탐지 AI 모델 '미토스(Mythos)'가 찾아낸 오픈소스 웹 파일 서버 '레제토 HFS(Rejetto HTTP File Server)'의 치명적 취약점이 공개 하루 만에 실제 공격에 악용됐다고 보도했다.
이 취약점은 CVE-2026-61500으로 등록됐다. 인증을 우회해 관리자 권한을 얻고 원격으로 코드를 실행할 수 있는 결함이다. AI 모의해킹 기업 호라이즌3의 연구원 잭 핸리는 미토스로 이 결함을 발견했다고 수요일에 공개했다. 이튿날 보안업체 벌른체크(VulnCheck)가 중국 IP에서 미국과 일본의 취약한 서버를 노린 공격을 탐지했다. 벌른체크의 집계에 따르면 미토스와 앤트로픽의 파트너 프로그램 '프로젝트 글래스윙'이 찾아낸 CVE는 286건이다. 이 가운데 실제 공격이 확인된 것은 이번이 두 번째다.
핸리에 따르면 HFS는 V8 엔진의 Math.random()으로 세션 서명 키를 만든다. 미토스는 이 난수 생성 알고리즘의 출력을 역산할 수 있다는 점을 찾아냈다. 별도 경로로 난수 출력값이 새어 나간다는 사실도 함께 확인했다. 미토스는 두 결함을 엮으면 세션 쿠키를 위조할 수 있다고 판단했다. HFS 사용자는 이 문제를 고친 3.2.1 이상 버전으로 업데이트해야 한다.
메타브리프 편집팀 메타브리프 기자