
Anthropic-ის Mythos-მა HFS-ში კრიტიკული ხარვეზი აღმოაჩინა, ექსპლუატაცია მეორე დღესვე დაიწყო
Horizon3-ის მკვლევარმა Zach Hanley-მ Anthropic-ის ხარვეზების მძებნელი მოდელი Mythos გამოიყენა და Rejetto HFS-ში კრიტიკული ხარვეზი CVE-2026-61500 იპოვა. შეტევები მეორე დღესვე დაიწყო, გამოსწორება კი HFS-ის v3.2.1 ვერსიაშია.
Rejetto HTTP File Server-ში (HFS) აღმოჩენილი კრიტიკული ხარვეზის ექსპლუატაცია გამოქვეყნებიდან ერთ დღეში დაიწყო. CVE-2026-61500 ავტორიზაციის გვერდის ავლის საშუალებას იძლევა: თავდამსხმელს სერვერზე სრული ადმინისტრატორის წვდომა და კოდის დისტანციური შესრულება შეუძლია. პირველი შეტევითი აქტივობა ჩინეთში განთავსებული IP მისამართიდან დაფიქსირდა, სამიზნეები კი აშშ-სა და იაპონიაში მდებარე დაუცველი სერვერები იყო.
გამოქვეყნებიდან ერთ დღეში
ხარვეზი Horizon3-ის მკვლევარმა Zach Hanley-მ Anthropic-ის ხარვეზების მძებნელი მოდელის, Mythos-ის, დახმარებით იპოვა. მან შედეგი ოთხშაბათს გამოაქვეყნა და ვიდეოც დაურთო. HFS ღია კოდის ვებ-ფაილური სერვერია; გამოსწორება HFS-ის v3.2.1 ვერსიაშია.
ხუთშაბათს საღამოს VulnCheck-ის მკვლევარმა Patrick Garrity-მ LinkedIn-ზე განაცხადა, რომ CVE-2026-61500-ის ექსპლუატაცია უკვე დაწყებული იყო: „ჩვენმა მახეებმა ჩინეთში მოქმედი აქტორი დააფიქსირეს, რომელიც აშშ-ში რეალურად დაუცველ ჰოსტებს სამიზნედ ირჩევდა“. პარასკევს Garrity-მ The Register-ს უთხრა, რომ კიდევ ოთხი შეტევა დაფიქსირდა აშშ-ის ორი IP მისამართიდან: 173.239.211[.]248 და 173.239.211[.]249, რომლებიც ერთ ქსელშია და, სავარაუდოდ, პროქსიდან მოქმედებს.
შეტევის ჯაჭვი
Hanley-ის აღწერით, სისუსტე HFS-ის ავტორიზაციის მექანიზმიდან იწყება. სერვერი შემთხვევით მნიშვნელობას Math.random()-ის საშუალებით აგენერირებს და HFS-ის საფუძვლად მდებარე Node.js ვებ-ფრეიმვორკს, Koa-ს, გადასცემს. Koa keygrip ბიბლიოთეკით სესიის cookie-ებს ამ მნიშვნელობით ხელს აწერს, ამიტომ გასაღების დადგენის შემთხვევაში თავდამსხმელს ვალიდური cookie-ების გაყალბება შეუძლია.
პრობლემა ისაა, რომ V8-ის Math.random() კრიპტოგრაფიულად უსაფრთხო გენერატორი არ არის: ის xorshift128+ ალგორითმს იყენებს, რომლის გამომავალიც სრულად შექცევადია. Mythos-მა შენიშნა, რომ აპლიკაცია Math.random()-ის ნედლ გამომავალს სხვა კოდის გზით აჟონავდა, ეს ორი ფაქტი ერთ ჯაჭვად აღიქვა და დაასკვნა, რომ გაჟონვა xorshift128+-ის მდგომარეობის აღსადგენად საკმარისია. მოდელმა ამისთვის Microsoft-ის საჯაროდ ხელმისაწვდომი SMT ამომხსნელის, Z3-ის, გამოყენება შესთავაზა და მუშა შეტევის კოდიც ააწყო. Horizon3-ის თქმით, კრიპტოგრაფიული ხარვეზისთვის SMT ამომხსნელს აქამდე არ იყენებდნენ.
რატომ არის მნიშვნელოვანი
CVE-2026-61500 მხოლოდ მეორე შემთხვევაა, როცა Anthropic-ის Mythos-თან დაკავშირებული ხარვეზი რეალურად გამოიყენეს. Garrity-ის მრიცხველით, პარასკევის მდგომარეობით Mythos-მა და Anthropic-ის პროგრამა Project Glasswing-მა 286 CVE გამოავლინა; ხუთშაბათამდე კი მათგან რეალურ თავდასხმებში მხოლოდ ერთი გამოიყენეს. Anthropic-ის მტკიცებით, Mythos ზედმეტად ძლიერია საჯაროდ გამოსაშვებად; Horizon3, რომელიც Project Glasswing-ს ივლისში შეუერთდა, აღნიშნავს, რომ მოდელის მათემატიკური უნარები ცვლის იმას, თუ როგორი ხარვეზების იარაღად ქცევას დაიწყებენ თავდამსხმელები.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.