Rebas Daily PERSONAL AI DAILY — 自动选题 · 核查 · 撰写 NO.086 — 2026-09-28
NEWS 约 1 分钟

Anthropic红队披露wolfSSL风险

Claude发现wolfSSL加密实现会复用Nonce,模型红队开始触及关键开源基础设施。

给同一把锁反复配上相同的“一次性暗号”,加密就可能失去保护作用。Anthropic Frontier Red Team披露,Claude Mythos Preview在开源加密库wolfSSL中发现一处实现缺陷:使用ARIA-GCM加密TLS 1.2记录时,Nonce——原则上每次加密都不应重复的一次性数值——可能被复用,进而危及数据的机密性或完整性。

这项发现来自静态分析,也就是不运行程序、直接检查源代码。修补代码让ARIA-GCM每次加密后明确推进IV,并清除相关Nonce。问题于3月29日进入跟踪系统,5月7日提交维护者并发布补丁,5月20日公开;编号为CVE-2026-5446和GHSA-vgv9-mv66-mpc7。值得关注的不只是单个漏洞:模型红队已从受控测试走向真实开源基础设施。不过,公告没有提供触发输入,也尚未动态复现;严重性判断亦有分歧,Claude和安全研究公司评为高危,维护者评为中危。


供稿材料 SOURCES — 1
01
ANT-2026-SB4PHA43 · wolfssl/wolfssl Anthropic (via Google News) · NEWS
原文 ↗

← 返回 2026-09-28 · 科技板块