Horizon3 hat am 30. September offengelegt, wie ein mit Anthropics Mythos betriebenes Forschungssystem eine kritische Schwachstelle in Rejetto HFS identifizierte. Einen Tag später beobachtete VulnCheck Angriffsversuche gegen reale verwundbare Systeme. Das ist für die Bewertung von Cyber-Fähigkeiten von Frontier-Modellen aussagekräftiger als ein weiterer Benchmark: Hier lässt sich eine Kette vom Modellfund über menschliche Validierung und Patch bis zur späteren Nutzung durch Angreifer nachvollziehen.
Die Schwachstelle wird als CVE-2026-61500 geführt. Betroffen waren HFS 3.0.0 bis 3.2.0; Version 3.2.1 behebt sie. VulnCheck bewertet sie mit CVSS 4.0 9,3.
Mythos verband eine kryptografische Schwäche mit einem nutzbaren Angriffspfad
Horizon3 setzte Mythos nicht als einzelnen Chatbot ein. Das Unternehmen beschreibt einen Harness, der mehrere spezialisierte Agenten parallel auf unterschiedliche Schwachstellenklassen ansetzt. In diesem Fall identifizierte ein auf kryptografische Schwächen ausgerichteter Agent ein Problem bei der Erzeugung von Authentifizierungsdaten.
Der technische Kern liegt in HFS selbst. Die Anwendung erzeugte einen für Sitzungen relevanten geheimen Wert mit JavaScripts Math.random(), das nicht für kryptografische Schlüssel gedacht ist. Gleichzeitig waren über den Login-Ablauf Ausgaben derselben Zufallsquelle beobachtbar. Horizon3 zufolge erkannte Mythos, dass sich diese beiden Eigenschaften verbinden lassen.
Entscheidend ist, was danach passierte. Das Modell blieb nicht bei dem Hinweis stehen, dass Math.random() für Sicherheitszwecke ungeeignet ist. Horizon3 schreibt, Mythos habe den Zusammenhang bis zu einem praktisch überprüfbaren Weg zu administrativem Zugriff verfolgt. HFS erlaubte Administratoren außerdem serverseitige Erweiterungen, sodass administrativer Zugriff in diesem Fall bis zur Codeausführung reichte.
Das ist ein anderer Capability-Test als das Erkennen eines verdächtigen Codefragments. Das System musste Informationen aus getrennten Codepfaden zusammenführen und den tatsächlichen Einfluss auf die Anwendung bestimmen.
Der Fund war gepatcht, bevor die technische Analyse erschien
Die zeitliche Reihenfolge ist wichtig. CVE-2026-61500 wurde bereits im Juli veröffentlicht und HFS 3.2.1 behob die Schwachstelle. Horizon3 veröffentlichte erst am 30. September die ausführliche Analyse dazu, wie Mythos an dem Fund beteiligt war.
VulnCheck meldete am 1. Oktober anschließend Exploit-Versuche gegen reale Hosts und nahm die Schwachstelle in den eigenen Known-Exploited-Vulnerabilities-Datensatz auf. Nach Angaben des Unternehmens kamen erste beobachtete Versuche aus in China gehosteter Infrastruktur und zielten auf verwundbare Systeme in den USA. The Register berichtete am 3. Oktober ebenfalls über diese Beobachtung.
Daraus folgt nicht, dass Mythos den Angreifern den Exploit geliefert hat. Die öffentliche technische Beschreibung erschien nach dem Patch, und die Identität beziehungsweise Werkzeugkette der Angreifer ist nicht belegt. Belegt ist nur die kurze Zeit zwischen detaillierter Veröffentlichung und beobachteter Ausnutzung.
286 CVEs sagen weniger aus als die Art dieses Fundes
The Register nennt auf Basis eines Trackers von VulnCheck 286 CVEs, die bis Anfang Oktober Mythos beziehungsweise Anthropics Project Glasswing zugerechnet wurden. Eine solche Zahl allein sagt wenig über die tatsächliche Fähigkeit eines Modells aus: automatisiert gefundene Fehler können trivial, redundant oder praktisch kaum ausnutzbar sein.
CVE-2026-61500 liefert mehr Information. Horizon3 beschreibt ausdrücklich, dass menschliche Forscher die zugrunde liegende kryptografische Spur wegen des mathematischen Aufwands und der erwarteten Forschungszeit wahrscheinlich nicht weiterverfolgt hätten. Mythos habe diese Grenze in diesem konkreten Projekt verschoben.
Für Security-Teams verändert das vor allem die Ökonomie der Schwachstellensuche. Wenn Agenten viele Hypothesen parallel verfolgen und auch zeitaufwendige Nebenpfade weiter untersuchen können, werden Fehler interessant, die Menschen bei manueller Priorisierung früher verwerfen würden.
Die Gegenmaßnahme bleibt konventionell: Internet-exponierte Software muss nach Veröffentlichung eines Fixes schnell aktualisiert werden. Bei HFS bedeutet das mindestens Version 3.2.1. Neu ist nicht die Patch-Regel, sondern wie schnell automatisierte Systeme inzwischen von einer ungewöhnlichen Codeeigenschaft zu einer belastbaren Sicherheitsauswirkung gelangen können.
Quellen: Horizon3.ai, technische Offenlegung vom 30. September 2026; VulnCheck, CVE-2026-61500 und Initial Access vom 2. Oktober 2026; The Register, 3. Oktober 2026.