
Anthropic-ի Mythos-ը հայտնաբերեց կրիտիկական խոտորություն HFS-ում, օգտագործումը սկսվեց երկրորդ օրն էլ
Horizon3-ի հետազոտող Zach Hanley-ն օգտագործեց Anthropic-ի խոտորությունների որոնող մոդելը՝ Mythos-ը և գտնեց կրիտիկական խոտորությունը Rejetto HFS-ում՝ CVE-2026-61500։ Հարձակումները սկսվեցին երկրորդ օրն էլ, իսկ ուղղումը կատարված է HFS-ի v3.2.1 տարբերակում։
Rejetto HTTP File Server-ում (HFS) հայտնաբերված կրիտիկական խոտորության օգտագործումը սկսվեց հրապարակումից մեկ օր անց։ CVE-2026-61500-ը թույլ է տալիս շրջանցել նույնականացման համակարգը. հարձակողը կարող է ստանալ լրիվ ադմինիստրատորի մուտք սերվեր և կատարել հեռահար կոդի կատարում։ Առաջին հարձակման ակտիվությունը ֆիքսվել է Չինաստանում գտնվող IP հասցեից, իսկ թիրախները մուտք էին ԱՄՆ-ում և Ճապոնիայում գտնվող անպաշտպան սերվերներ:
Հրապարակումից մեկ օր անց
Խոտորությունը հայտնաբերել է Horizon3-ի հետազոտող Zach Hanley-ն՝ օգտագործելով Anthropic-ի խոտորությունների որոնող մոդելը՝ Mythos-ը։ Նա արդյունքը հրապարակեց չորեքշաբթի և կցրեց տեսանյութ։ HFS-ը բաց կոդով վեբ ֆայլային սերվեր է. ուղղումը կատարված է HFS-ի v3.2.1 տարբերակում։
Ուրբաթ երեկոյան VulnCheck-ի հետազոտող Patrick Garrity-ն LinkedIn-ում հայտարարեց, որ CVE-2026-61500-ի օգտագործումն արդեն սկսված էր. «Մեր որոնումները ֆիքսել են Չինաստանում գործող կատարողի, ով իրականում անպաշտպան հոսթերի է ընտրում ԱՄՆ-ում»։ Ուրբաթ Garrity-ն The Register-ին տեղեկացրեց, որ ևս չորս հարձակում ֆիքսվել է ԱՄՆ-ի երկու IP հասցեներից. 173.239.211[.]248 և 173.239.211[.]249, որոնք մեկ ցանցում են և, ըստ ենթադրության, աշխատում են պրոքսիի միջոցով։
Հարձակման շղթան
Hanley-ի նկարագրությամբ, թուլությունը սկսվում է HFS-ի նույնականացման մեխանիզմից։ Սերվերը պատահական արժեք է ստեղծում Math.random()-ի միջոցով և փոխանցում HFS-ի հիմքը հանդիսացող Node.js վեբ-ֆրեյմվորկին՝ Koa-ին։ Koa-ն keygrip գրադարանի միջոցով սեսիայի cookie-ները ստորագրում է այդ արժեքով, ուստի բանալին որոշելու դեպքում հարձակողը կարող է կեղծել վավեր cookie-ներ։
Խնդիրը այն է, որ V8-ի Math.random()-ը կրիպտոգրաֆիկորեն անվտանգ գեներատոր չէ. այն օգտագործում է xorshift128+ ալգորիթմը, որի արդյունքը ամբողջությամբ կանխատեսելի է։ Mythos-ը նկատեց, որ հավելվածը Math.random()-ի թույլ տվող արդյունքը բացակայում էր մեկ այլ կոդի միջոցով, այս երկու փատերը միասին միավորեց և եզրակացրեց, որ կեղծելը բավարար է xorshift128+-ի վիճակը վերականգնելու համար։ Մոդելը այս համար առաջարկեց օգտագործել Microsoft-ի հանրայնորեն հասանելի SMT լուծիչը՝ Z3-ը, և նույնիկ ստեղծեց աշխատող հարձակման կոդ։ Horizon3-ի տվյալնով, կրիպտոգրաֆիկ խոտորության համար SMT լուծիչը մինչ այդ չէին օգտագործել։
Ինչու է կարևոր
CVE-2026-61500-ը միայն երկրորդ դեպքն է, երբ Anthropic-ի Mythos-ի հետ կապված խոտորությունը իրականում օգտագործվել է։ Garrity-ի տվյալնով, ուրբաթի դրությամբ Mythos-ը և Anthropic-ի Project Glasswing-ը հայտնաբերել են 286 CVE. մինչև չորեքշաբթի դրանցից իրական հարձակումներում օգտագործվել է միայն մեկը։ Anthropic-ի հավատամքով, Mythos-ը չափազանց ուժեղ է հանրայնորեն թողարկելու համար. Horizon3-ը, որը միացել է Project Glasswing-ին հուլիսին, նշում է, որ մոդելի մաթեմատիկական ունակությունները փոխում են դա, թե ինչպես հարձակողները կսկսեն օգտագործել խոտորությունները որպես զենք։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։