العودة
نموذج Mythos من Anthropic يكتشف ثغرة حرجة في HFS، والاستغلال بدأ في اليوم الثاني
SiTech AI Team2 دقيقة قراءة

نموذج Mythos من Anthropic يكتشف ثغرة حرجة في HFS، والاستغلال بدأ في اليوم الثاني

استخدم باحث Horizon3، Zach Hanley، نموذج Mythos لاكتشاف الثغرات من Anthropic ووجد ثغرة حرجة CVE-2026-61500 في Rejetto HFS. بدأت الهجمات في اليوم الثاني، والتصحيح متاح في الإصدار v3.2.1 من HFS.

بدأ استغلال الثغرة الحرجة المكتشفة في Rejetto HTTP File Server (HFS) بعد يوم واحد فقط من نشرها. CVE-2026-61500 تتيح تجاوز المصادقة: يمكن للمهاجم الحصول على صلاحيات مسؤول كاملة على الخادم وتنفيذ التعليمات البرمجية عن بُعد. تم رصد أول نشاط هجومي من عنوان IP يقع في الصين، بينما كانت الأهداف خوادم غير محمية في الولايات المتحدة واليابان.

بعد يوم واحد من النشر

اكتشف الباحث في Horizon3، Zach Hanley، الثغرة بمساعدة نموذج Mythos لاكتشاف الثغرات من Anthropic. نشر النتيجة يوم الخميس وأرفقها بفيديو. HFS هو خادم ملفات ويب مفتوح المصدر؛ التصحيح متاح في الإصدار v3.2.1 من HFS.

مساء الخميس، أعلن باحث VulnCheck، Patrick Garrity، على LinkedIn أن استغلال CVE-2026-61500 قد بدأ بالفعل: «رصدت شباك الاصطياد لدينا فاعلاً نشطاً في الصين كان يستهدف مضيفين غير محميين فعلياً في الولايات المتحدة». ويوم الجمعة، أخبر Garrity صحيفة The Register أنه تم رصد أربع هجمات إضافية من عنوانين IP أمريكيين: 173.239.211[.]248 و173.239.211[.]249، وهما في نفس الشبكة ويعملان على الأرجح عبر بروكسي.

سلسلة الهجوم

وفقاً لوصف Hanley، تبدأ الثغرة من آلية المصادقة في HFS. يولد الخادم قيمة عشوائية باستخدام Math.random() ويمررها إلى إطار عمل الويب Node.js المستند إلى HFS، وهو Koa. يقوم Koa بتوقيع ملفات تعريف الارتباط للجلسة باستخدام مكتبة keygrip بهذه القيمة، وبالتالي في حال تحديد المفتاح، يمكن للمهاجم تزوير ملفات تعريف ارتباط صالحة.

المشكلة هي أن Math.random() في V8 ليس مولّداً آمناً تشفيرياً: فهو يستخدم خوارزمية xorshift128+ التي يمكن التنبؤ بمخرجاتها بالكامل. لاحظ Mythos أن التطبيق كان يسرب مخرجات Math.random() عبر مسار كود آخر، وربط هذين الأمرين معاً ليستنتج أن التنبؤ بمخرجات xorshift128+ يتطلب فقط استعادة حالتها الداخلية. اقترح النموذج استخدام محلل SMT العام من Microsoft، Z3، وكتب أيضاً كود هجوم عملي. وفقاً لـ Horizon3، لم يستخدموا محلل SMT من قبل لثغرات تشفيرية.

لماذا هذا مهم

CVE-2026-61500 هو الحالة الثانية فقط التي تم فيها استغلال ثغرة مرتبطة بنموذج Mythos من Anthropic فعلياً. وبحسب إحصائيات Garrity، حتى يوم الجمعة، كشف Mythos وبرنامج Project Glasswing من Anthropic عن 286 ثغرة CVE؛ وحتى يوم الخميس تم استخدام واحدة فقط منها في هجمات حقيقية. تؤكد Anthropic أن Mythos قوي جداً للنشر العام؛ Horizon3، الذي انضم إلى Project Glasswing في يوليو، يشير إلى أن القدرات الرياضية للنموذج ستغير كيفية تحويل الثغرات إلى أسلحة من قبل المهاجمين.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.