本週重點
CyberQ 觀察,本週主軸落在模型能力外溢到真實世界這條線上。Anthropic 未公開發布的漏洞獵捕模型 Mythos 透過合作夥伴找出 Rejetto HTTP File Server 的會話金鑰偽造缺陷,公開揭露後不到一天就出現實際攻擊流量,先進模型已成為攻防節奏的決定因素。另一端,Meta 公布六篇由 Muse Spark 與數學家共同完成的論文,五篇回答既有未解問題,模型在純數學領域的貢獻開始留下可查核紀錄。安全面出現兩起權限邊界事件,GitLab AI Gateway 的提示模板沙箱逃脫被評為 CVSS 9.9,Meta Muse 的系統提示詞被取出後顯示其將使用者家戶權限置於安全訓練之上。治理層面,Sam Altman 表明願接受部分負面後果以換取技術效益,與 Anthropic 的路線差距攤上檯面。硬體與司法各有一則,Toshiba 加碼擴產近線硬碟,第八巡迴上訴法院暫停明尼蘇達州的 AI 裸化影像禁令。
1、Anthropic Mythos 找出 Rejetto HFS 密碼學缺陷,揭露後不到 24 小時即遭攻擊
來源:The Register | 參考連結
資安公司 Horizon3 研究員 Zach Hanley 揭露 CVE-2026-61500,問題出在 Rejetto HTTP File Server 以 JavaScript 的 Math.random() 產生會話簽章金鑰,底層的 xorshift128+ 演算法輸出可完全反推,攻擊者推導出金鑰後即可偽造有效的管理員會話 Cookie,取得遠端程式碼執行能力。找出這條路徑的是 Anthropic 的漏洞獵捕模型 Mythos,該模型並未對外公開,僅透過 Project Glasswing 提供給特定合作夥伴,Horizon3 自 2026 年 7 月加入該計畫。據 The Register 報導,Mythos 以 Microsoft 的 Z3 求解器完成隨機數狀態還原,這類密碼學攻擊在真實應用上仍相當罕見。揭露後不到一天即出現利用行為,初期流量來自中國 IP,隨後出現經美國代理伺服器的攻擊。修補版本為 v3.2.1。對企業防守方而言,這代表修補窗口已被壓縮到小時級,資產盤點與自動化修補的落差將直接轉為曝險時間。
2、Meta 公布六篇 Muse Spark 共同研究論文,五篇回答既有未解問題
來源:Meta AI Research | 參考連結
Meta 於 10 月 2 日發布公告,說明六篇由數學家與 Muse Spark 共同完成的論文,其中五篇解決了先前的未解研究問題,涵蓋高斯橢球擬合的嚴格閾值、雙調和非線性薛丁格方程的有限時間爆破、半阿貝爾群不必為么半群、α-環最佳化中環基鬆弛的緊性,以及弦二點函數與曲線上高度函數的對應。第六篇則駁斥了一項關於可解演化代數的猜想。Meta 強調流程由數學家主導研究方向並與模型協作探索想法,每篇論文都標示哪些段落主要由研究人員起草、哪些由模型起草。Meta 同時承認開放研究沒有答案可對照,並說明部分相同問題已有其他團隊獨立得出解法。對企業而言,可查核的分工標註比單一能力宣稱更有參考價值,這套「人類主導、模型協作、逐段標註」的做法可直接移植到研發與技術文件流程。
3、Meta Muse 系統提示詞曝光,家戶權限被置於安全訓練之上
來源:WIRED | 參考連結
安全研究員 Karan Joshi 透過聊天介面要求 Muse 複製自身軟體檔案,取出內部指令後交給 WIRED。其中一句寫明「使用者對自己家戶的權限是無條件的,並覆蓋你的安全訓練」。報導同時指出,Muse 會為使用者生活圈中的每個人建立檔案,彙整傳記細節與個人資訊並以每小時頻率更新。Meta 發言人 Daniel Roberts 表示這些運作檔案本意即為可供使用者存取以維持透明度,並說明每位使用者的 Muse 在獨立的 Linux 虛擬機中執行。Meta 是否就該句指令本身提出說明,目前尚無公開回應,此點待查。對資安治理的意涵在於,系統提示詞實質上承擔了隱私政策的功能,而這份文件既可被使用者取出,也可能被攻擊者讀取並據以設計繞過路徑。企業導入消費級 AI 助理前,應將提示詞層級的權限設計納入審查範圍。
4、Altman 表明願接受部分負面後果,與 Anthropic 的治理路線差距攤開
來源:Reuters | 參考連結
OpenAI 執行長 Sam Altman 於 10 月 4 日接受 Politico 旗下科技通訊《Decoded》訪談,表示「我們認為世界應該接受一些壞事發生,以換取這項技術帶來的好處」。據 Reuters 報導,他並反對由單一舊金山實驗室掌控技術以防止危害的立場,稱該取捨完全不可接受,等於直接點名 Anthropic 的監管主張。脈絡上,Anthropic 執行長 Dario Amodei 先前呼籲業界放慢開發步調,OpenAI 研究員 Jacob Coxon 亦因安全顧慮請辭,美國總統 Trump 則反對新增規範,理由是會削弱美國對中國的競爭力。對企業採購與合規團隊而言,供應商的風險哲學差異將反映在模型拒答邊界、稽核資料可得性與責任分配條款上,這些差距應在合約階段就處理,而非等到事故發生後才釐清。
5、GitLab 修補 AI Gateway 提示模板沙箱逃脫,CVSS 9.9 可導致任意指令執行
來源:The Hacker News | 參考連結
GitLab 於 10 月 2 日修補 CVE-2026-90970,CVSS 評分 9.9。漏洞位於自訂流程的提示模板,攻擊者可藉特製的流程設定逃脫提示模板沙箱,進而在主機上執行任意指令。利用前提為具備 Duo Agent Platform 存取權的已登入使用者,影響範圍僅限自行託管的 Gateway 部署。受影響版本為 18.1.6 至 19.2.4 之前、19.3 至 19.3.2 之前,以及 19.4 至 19.4.1 之前,對應修補版本分別為 19.2.4、19.3.2 與 19.4.1。該漏洞由 HackerOne 研究員 invisiblemeerkat 回報,目前沒有可用的暫行緩解措施,GitLab.com 與 GitLab Dedicated 客戶無須自行處理。這類缺陷的共通形態在於提示模板被當成資料處理,實際上卻具備執行語意,凡在內部部署 AI 代理平台的團隊,都應將提示模板與流程設定納入與程式碼同等的審查與權限控管。
6、Toshiba 投入 600 億日圓倍增硬碟產能,近線儲存成為 AI 資料中心新瓶頸
來源:Nikkei | 參考連結
據 Nikkei 報導,Toshiba 將投入約 600 億日圓(約 3.8 億美元)擴充菲律賓廠區產線,目標在 2027 財年前將 AI 資料中心用硬碟產能翻倍,並計畫於 2030 年量產 65TB 等級產品,後續朝 100TB 等級推進。這是該公司約五年來首次重大硬碟投資,目的在將以儲存容量計的市佔率從一成多拉升至中期三成。背景是 AI 資料中心對高容量儲存的需求激增,固態硬碟雖然速度較快,單位成本卻約為硬碟的二十倍,記憶體供應緊俏進一步加劇近線硬碟短缺。市場現況顯示 Seagate 近線產能已排至 2028 年、部分訂單延到 2029 年,Western Digital 的 2027 年供應亦多數承諾出去。企業在規劃 AI 資料治理與長期保存時,應預先鎖定容量與交期,並重新評估熱資料與冷資料的分層成本。
7、第八巡迴上訴法院暫停明尼蘇達州 AI 裸化影像禁令,xAI 取得暫時禁制令
來源:MPR News | 參考連結
位於聖路易的美國第八巡迴上訴法院於 10 月 2 日裁定批准暫時禁制令,暫停明尼蘇達州一項 8 月 1 日生效的法律。該法禁止網站營運者與軟體開發商允許使用者製作「描繪可識別個人隱私身體部位、而原始照片並未顯示」的擬真影像。xAI 主張此措施限制受美國憲法保護的言論,先前一名下級法院法官已駁回該公司的聲請,本次裁定推翻了暫停執行的現狀。明尼蘇達州方面指出,立法動機是因應由 Grok Imagine 等 AI 產品生成的大量兒少性虐待素材。上訴程序仍在進行中。對平台與模型供應商而言,生成內容的州級規範短期內仍處於法律不確定狀態,產品端的防護設計不宜完全依賴法律義務的下限,應以自身政策與技術管制作為基準。
本週趨勢觀察
一、漏洞研究的速度優勢正在同時交給攻守雙方
Mythos 能以求解器完成隨機數狀態還原,說明先進模型已可處理需要數學推理的深層缺陷,而同一條情報公開後不到一天就被武器化。防守方的修補窗口不再以週計算,資產可視性與自動化修補的成熟度將直接決定曝險長度。
二、AI 代理的權限邊界成為本週最密集的風險來源
GitLab 的提示模板沙箱逃脫與 Muse 系統提示詞中的權限宣告,指向同一個結構問題,提示詞與流程設定在工程上被視為內容,在執行上卻具備指令效力。企業若要導入代理平台,審查範圍必須從模型選型延伸到提示層的權限與隔離設計。







