
Anthropic'in Mythos'u HFS'te kritik açığı keşfetti, istismar ikinci gün başladı
Horizon3 araştırmacısı Zach Hanley, Anthropic'in açık arayıcı modeli Mythos'u kullanarak Rejetto HFS'te kritik bir açık buldu: CVE-2026-61500. Saldırılar ikinci gün başladı, yama ise HFS v3.2.1 sürümünde mevcut.
Rejetto HTTP File Server'da (HFS) keşfedilen kritik açığın istismarı yayınlanmasından bir gün sonra başladı. CVE-2026-61500 kimlik doğrulama atlama imkanı sağlar: saldırgan sunucuda tam yönetici erişimi ve uzaktan kod çalıştırma yeteneğine sahip olur. İlk saldırı aktivitesi Çin'de barındırılan bir IP adresinden kaydedildi, hedefler ise ABD ve Japonya'da bulunan korumasız sunuculardı.
Yayınlanmasından bir gün sonra
Açık, Horizon3 araştırmacısı Zach Hanley tarafından Anthropic'in açık arayıcı modeli Mythos'un yardımıyla bulundu. Sonucu Perşembe günü yayınladı ve bir video da ekledi. HFS açık kaynaklı bir web dosya sunucusudur; yama HFS v3.2.1 sürümünde mevcut.
Cuma akşamı VulnCheck araştırmacısı Patrick Garrity LinkedIn'de, CVE-2026-61500'ın istismarının çoktan başladığını açıkladı: "Tuzaklarımız Çin'de aktif bir aktörü tespit etti, bu aktör ABD'deki gerçekten korumasız sunucuları hedef alıyordu." Cuma günü Garrity The Register'a, ABD'den iki IP adresinden dört saldırı daha kaydedildiğini söyledi: 173.239.211[.]248 ve 173.239.211[.]249, bu adresler aynı ağda yer alıyor ve muhtemelen bir proxy üzerinden faaliyet gösteriyor.
Saldırı Zinciri
Hanley'in açıklamasına göre, zafiyet HFS'in kimlik doğrulama mekanizmasından kaynaklanıyor. Sunucu rastgele bir değeri Math.random() ile üretiyor ve bu değeri HFS'in temelini oluşturan Node.js web framework'ü Koa'ya iletiyor. Koa, keygrip kütüphanesiyle oturum cookie'lerini bu değerle imzalıyor; bu nedenle anahtar tespit edildiğinde saldırgan geçerli cookie'ler sahte yapabilir.
Sorun şu ki, V8'in Math.random() kriptografik olarak güvenli bir üretici değildir: xorshift128+ algoritmasını kullanır ve çıktısı tamamen tahmin edilebilir. Mythos, uygulamanın Math.random()'ın zayıf çıktısını başka bir kod yoluyla sızdırdığını fark etti, bu iki gerçeği bir zincir olarak birleştirdi ve sızdırmanın xorshift128+'ın durumunu kurmak için yeterli olduğuna vardı. Model bunun için Microsoft'un açık kaynaklı SMT çözücüsü Z3'ün kullanımını önerdi ve çalışan bir saldırı kodu da oluşturdu. Horizon3'e göre, kriptografik bir zafiyet için SMT çözücüsünü daha önce hiç kullanmamışlardı.
Neden Önemli
CVE-2026-61500, Anthropic'in Mythos'uyla ilişkilendirilen bir zafiyetin gerçekten kullanıldığı ikinci vakadır. Garrity'nin verilerine göre, Cuma itibarıyla Mythos ve Anthropic'in Project Glasswing programı 286 CVE tespit etti; Cuma gününe kadar bunların gerçek saldırılarda yalnızca biri kullanıldı. Anthropic'in iddiasına göre Mythos halka açık yayınlanmak için fazla güçlüdür; Temmuz ayında Project Glasswing'e katılan Horizon3, modelin matematiksel yeteneklerinin saldırganların hangi zafiyetleri silah olarak kullanacağını değiştireceğini belirtiyor.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.