
Anthropic-in Mythos-u HFS-də kritik zəiflik aşkarladı, istismar ikinci gününə başladı
Horizon3 araşdırıcısı Zach Hanley Anthropic-in zəiflik axtarış modeli Mythos-dan istifadə edərək Rejetto HFS-də kritik zəiflik CVE-2026-61500 tapdı. Hücumlar ikinci gününə başladı, düzəltmə isə HFS-in v3.2.1 versiyasındadır.
Rejetto HTTP File Server-də (HFS) aşkarlanmış kritik zəifliyin istismarı dərc olunmasından bir gün sonra başladı. CVE-2026-61500 avtorizasiya səhifəsini keçmə imkanı verir: hücumçu serverə tam administrator girişi və koddan uzaqdan icra edə bilər. İlk hücum fəaliyyəti Çində yerləşən IP ünvanından qeydə alındı, hədəflər isə ABŞ və Yaponiyada yerləşən qorunmasız serverlər idi.
Dərc olunmasından bir gün sonra
Zəifliyi Horizon3 araşdırıcısı Zach Hanley Anthropic-in zəiflik axtarış modeli, Mythos, köməyi ilə tapdı. O, nəticəni çərşənbə günü dərc etdi və video da əlavə etdi. HFS açıq kodlu web-fayl serveridir; düzəltmə HFS-in v3.2.1 versiyasındadır.
Cümə axşamı VulnCheck araşdırıcısı Patrick Garrity LinkedIn-də elan etdi ki, CVE-2026-61500-un istismarı artıq başlanmışdı: „Tələlərimiz Çində fəal aktoru qeyd etdilər, o, ABŞ-də real qorunmasız hostları hədəf seçirdi". Şənbə günü Garrity The Register-a dedi ki, dörd hücum daha ABŞ-ın iki IP ünvanından qeydə alındı: 173.239.211[.]248 və 173.239.211[.]249, ki, bunlar eyni şəbəkədədir və ehtimal ki, proksidən fəaliyyət göstərir.
Hücum zənciri
Hanley-in təsvirinə görə, zəiflik HFS-in avtorizasiya mexanizmindən başlayır. Server təsadüfi dəyəri Math.random() vasitəsilə yaradır və HFS-in əsası olan Node.js web-freymvorkuna, Koa-ya, ötürür. Koa keygrip kitabxanası ilə sessiya cookie-lərini bu dəyərlə imzalayır, buna görə də açıq müəyyən edildikdə hücumçu etibarlı cookie-ləri saxta edə bilər.
Problem odur ki, V8-in Math.random() kriptoqrafik cəhətdən təhlükəsiz generator deyil: o, xorshift128+ alqoritmindən istifadə edir, ki, onun nəticəsi tamamilə proqnozlaşdıra biləndir. Mythos qeyd etdi ki, tətbiq Math.random()-ın zəif nəticəsini başqa kod yolu ilə əvəz edirdi, bu iki faktı bir zəncir kimi qiymətləndirdi və nəticə çıxardı ki, saxta etmək xorshift128+-in vəziyyətini bərpa etmək üçün kifayətdir. Model üçün Microsoft-un ictimai SMT həlledici, Z3, istifadəsini təklif etdi və işlək hücum kodu da hazırladı. Horizon3-ə görə, kriptoqrafik zəiflik üçün SMT həlledicisindən əvvəl istifadə etməmişlər.
Nə vacibdir
CVE-2026-61500 yalnız ikinci halıdır ki, Anthropic-in Mythos ilə əlaqəli zəiflik real istifadə olunub. Garrity-in məlumatına görə, şənbəyə qədər Mythos və Anthropic-in Project Glasswing proqramı 286 CVE aşkarladı; cüməyə qədər isə onlardan real hücumlarda yalnız biri istifadə olunub. Anthropic-in iddiasına görə, Mythos ictimaiyyətə buraxmaq üçün həddən artıq güclüdür; Horizon3, ki, Project Glasswing-ə iyulda qoşulub, qeyd edir ki, modelin riyaziyyat bacarıqları hücumçuların hansı zəiflikləri silah kimi istifadə edəcəyini dəyişəcək.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.