30 秒看重點
- 資安公司 Horizon3 用 Anthropic 的 Claude Mythos 找到 Rejetto HFS 檔案伺服器的重大漏洞 CVE-2026-61500,公開後一天內就有人拿來攻擊。
- Meta 公布 6 篇由 Muse Spark 1.1、1.2 協助數學家完成的論文,Meta 表示其中 5 篇回答了原本懸而未決的數學問題。
- 美國亞利桑那州上訴法院撤銷一件過失殺人案的 10.5 年刑期,理由是量刑時播放的 AI 生成被害人影片影響了法官判斷。
Claude Mythos 這次找到什麼漏洞?為什麼隔天就被攻擊?
Claude Mythos 這次找到的是 Rejetto HFS(一套免費的檔案分享伺服器)的認證繞過漏洞,攻擊者可以偽造管理員身分,進一步在伺服器上執行任意程式。
我們在 Mythos 5 解封只給關鍵基礎設施用那篇提過,這個模型最強的就是自己找軟體漏洞,這次換成真實案例。
事情是這樣的,Horizon3 研究員 Zach Hanley 用 Mythos 掃 HFS 的程式碼。根據漏洞資料庫,影響範圍是 HFS 3.0.0 到 3.2.0,CVSS 嚴重度 9.3 分,3.2.1 已修好。
問題出在 HFS 用 Math.random() 產生簽登入憑證的金鑰。
名詞小教室:
Math.random()是 JavaScript 內建的亂數產生器,你可以想像成一台「看起來很亂、其實有公式」的抽獎機。只要偷看到它連續吐出的幾個號碼,就能反推出下一個、甚至上一個號碼。拿它來當保險箱密碼,等於把密碼本放在櫃台上。
厲害的地方在於,Mythos 不只抓到「亂數不安全」,還發現登入流程另一個地方會把亂數值漏給未登入的人,把兩件事串成一條完整攻擊路徑。
可是魔鬼就藏在後面。根據 The Register 報導,漏洞公開後隔天晚上,就偵測到來自中國的 IP 攻擊美國主機。修補速度追不上攻擊速度 QQ
如果你公司內網有架 HFS,現在就升到 3.2.1。
Meta 的 Muse Spark 真的解開了數學難題嗎?
Meta 表示,數學家用 Muse Spark 合寫的 6 篇論文中,有 5 篇回答了先前懸而未決的問題,但目前是 Meta 自己發表,還沒經過獨立同儕審查。
這批論文 10 月 2 日公布,涵蓋機率、偏微分方程、群論、最佳化等領域。最好懂的例子是群論:數學家 M. Kida 在 2024 年提出一個猜想,Muse Spark 寫了一段電腦代數系統 GAP 的搜尋程式,找到一個 384 個元素的反例,再由數學家驗證。
另一篇機率論文則找到一條很清楚的分界線:高維空間裡隨機撒的點,數量低於某個門檻幾乎都能被一顆橢球剛好穿過,超過就幾乎不可能。還有一篇偏微分方程論文,處理的是 2015 年留下來的波動方程問題。
研究者用的是 Meta AI 一般聊天介面裡的 Muse Spark 1.1 和 1.2「思考模式」,沒有另外搭客製研究系統(這點我覺得最猛)。
名詞小教室:思考模式就是讓 AI 回答前先在心裡打草稿,像考試先在計算紙上算一遍再寫答案。想看完整解釋可以讀推理模型是什麼。
老實講,報導也提到這些貢獻是有範圍的,題目是數學家挑的、方向也是數學家帶的,部分結果和別人獨立做出的成果有重疊。說 AI「自己解開數學難題」就太誇張了。
AI 生成的被害人影片,為什麼讓亞利桑那州法院推翻判刑?
亞利桑那州上訴法院認為,量刑時播放的 AI 被害人影片不可靠,影響了法官判斷,因此維持過失殺人罪名、撤銷 10.5 年刑期,要求重新量刑。
背景是 2021 年一起路怒槍擊案,被害人 Christopher Pelkey 喪命。2025 年 5 月量刑時,家屬用 AI 重建他的長相與聲音,影片裡的「Pelkey」對被告 Gabriel Horcasitas 說原諒他,還說兩人在另一個人生或許能當朋友。原審法官當庭說他「很喜歡」這支影片,覺得它「很真誠」。
上訴法院 9 月 30 日的判決講得很白:影片反映的是家屬想像中的 Pelkey 會說什麼,不是他本人的話。
名詞小教室:deepfake(深偽)是用 AI 合成某個人的臉和聲音,做出他沒說過的話。就像請一位超像的模仿藝人,替不在場的人上台發言。
多家美國媒體形容,這是美國州級上訴法院最早直接處理 AI 合成影像能不能用在刑事量刑的案例之一。
編輯觀點:AI 跑得比制度快,三則新聞都是同一件事
三則放一起看,其實在講同一件事:AI 的能力已經到位,接住它的制度還沒長出來。
Mythos 找漏洞很強,可是修補、通報、使用者升級還是人類的速度,所以才會「公開隔天就被打」。Muse Spark 能幫忙做研究,但學界的同儕審查也還沒跟上 Meta 的公關節奏。亞利桑那州的案子更直接,法庭花了一年多才說出「AI 影片不能代替死者發言」。
對台灣來說,我覺得最該警覺的是第一則。很多中小企業跟學校用免費檔案伺服器分享檔案,架好就忘了更新 甚至忘了自己有架。AI 讓找漏洞的成本大降,防守方如果還是一年才更新一次,就是把門開著等人。
第三則也別當成美國的事。台灣法院遲早會遇到家屬想播 AI 影片的情況,現在就該先想清楚規則。
明天值得關注
Horcasitas 的重新量刑日期還沒排定,Meta 這 6 篇論文接下來會不會有外部數學家挑出問題,也值得追。
常見問題 FAQ
Claude Mythos 是什麼?
Claude Mythos 是 Anthropic 專門用於資安的 AI 模型,擅長自動找出軟體漏洞,目前透過 Project Glasswing 等計畫限定開放給合作夥伴使用,一般使用者無法直接使用。
HFS 漏洞 CVE-2026-61500 該怎麼處理?
CVE-2026-61500 影響 Rejetto HFS 3.0.0 到 3.2.0,攻擊者可偽造管理員登入並執行程式。處理方法是立刻升級到 HFS 3.2.1 或更新版本。
AI 生成的影片可以當法庭證據嗎?
美國亞利桑那州上訴法院在 Horcasitas 案中認定,AI 重建被害人說話的影片反映的是家屬想像,不夠可靠,用於量刑會影響公正,因此撤銷原判刑期並要求重新量刑。
整理一下今天的重點:AI 找漏洞、做研究、做影片都超強,真正卡住的是人類這邊的制度跟更新速度。
希望這篇快報有讓你掌握今天的 AI 動向哩~如果這篇有幫到你,歡迎分享給同樣在追 AI 趨勢的朋友。
我們明天見囉~
本快報由 Array 報報 AI 編輯部根據上方引用來源整理,每日 08:00 自動發佈。