главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 4 октября 2026 3 мин

Модель Anthropic Mythos нашла критическую уязвимость в Rejetto HFS, её уже эксплуатируют

Модель Anthropic Mythos обнаружила критическую уязвимость в Rejetto HFS

Исследователи обнаружили критическую уязвимость в Rejetto HTTP File Server (HFS). Уязвимость позволяет обойти аутентификацию и получить полный административный доступ с возможностью удаленного выполнения кода. Rejetto HFS — это веб-сервер для обмена файлами с открытым исходным кодом. Ранее он уже попадал в каталог известных эксплуатируемых уязвимостей Агентства по кибербезопасности и защите инфраструктуры США (CISA) в 2024 году. Исследователь Зак Хэнли из компании Horizon3 обнаружил новую уязвимость, которая получила идентификатор CVE-2026-61500. Исследовательская группа VulnCheck подтвердила начало эксплуатации CVE-2026-61500 в Rejetto HFS. Эксплуатация началась вечером в четверг. Первые атаки были зафиксированы с IP-адреса в Китае, нацеленные на уязвимые серверы в США и Японии. К пятнице было зафиксировано четыре атаки с двух разных IP-адресов в США. Эти адреса принадлежат одному подсети и, предположительно, использовались через прокси. Китайские хакеры часто используют скомпрометированные устройства в качестве прокси для сокрытия своего местоположения.

Rejetto HFS распределяет файлы между пользователями

Rejetto HTTP File Server (HFS) представляет собой веб-сервер для обмена файлами. Продукт имеет открытый исходный код. Он ранее попадал в каталог известных эксплуатируемых уязвимостей CISA. Уязвимость CVE-2026-61500 позволяет злоумышленнику обойти аутентификацию. Это дает возможность получить полный административный доступ к серверу. Также уязвимость позволяет удаленно выполнять произвольный код. Исследователь Зак Хэнли из Horizon3 использовал модель Mythos для обнаружения уязвимости. Модель Mythos разработана компанией Anthropic. Она входит в программу Project Glasswing, которая предоставляет доступ к модели избранным партнерам. Anthropic считает модель слишком мощной для публичного релиза. С момента запуска программы Mythos и Project Glasswing обнаружили 286 уязвимостей. До обнаружения CVE-2026-61500 в реальных атаках была использована только одна из них.

Обновиться до v3.2.1 или установить патч безопасности

Уязвимость CVE-2026-61500 затрагивает Rejetto HFS. Для устранения уязвимости необходимо обновиться до версии 3.2.1 или более поздней. Эта версия исправляет данную и другие уязвимости безопасности. Исследователь Зак Хэнли опубликовал видео, демонстрирующее шаги для эксплуатации HFS и удаленного выполнения кода на сервере. Модель Mythos выявила уязвимость благодаря своим способностям к математическому анализу и пониманию криптографических алгоритмов. Уязвимость связана с процессом аутентификации в HFS. Сервер генерирует случайное значение с помощью Math.random() и передает его фреймворку Koa. Koa использует библиотеку keygrip для подписи всех сессионных cookie этим значением. Если злоумышленник сможет определить ключ подписи сессии, он сможет подделать действительные сессионные cookie. Проблема заключается в том, что Math.random() в V8 не использовал безопасный генератор псевдослучайных чисел (PRNG). Mythos обнаружила, что алгоритм xorshift128+, используемый в V8, был полностью обратимым. Кроме того, приложение раскрывало выходные данные Math.random() через отдельный путь выполнения кода. Модель определила, что эти утечки предоставляют необходимую информацию для восстановления состояния PRNG. Исследователи Horizon3 не припомнят случаев использования решателя SMT для атаки на криптографическую уязвимость в реальном приложении с целью обхода аутентификации.

Установить Rejetto HFS версии 3.2.1 или выше

Пользователям Rejetto HFS рекомендуется обновить программное обеспечение до последней версии. Версия 3.2.1 и выше устраняет критическую уязвимость CVE-2026-61500. Уязвимость позволяет злоумышленникам получить несанкционированный доступ к системе и выполнить произвольный код. Исследователь Зак Хэнли из Horizon3 продемонстрировал процесс эксплуатации уязвимости. Он также опубликовал видео с демонстрацией. Эксплуатация уязвимости была подтверждена исследовательской группой VulnCheck. Атаки были зафиксированы с использованием IP-адресов из Китая и США. Уязвимость была обнаружена моделью Mythos от Anthropic. Модель проанализировала криптографические ошибки и утечки данных, которые позволили восстановить ключ подписи сессии. Это дало возможность подделывать сессионные cookie и получать административный доступ. Обновление до последней версии является необходимым шагом для защиты от данной угрозы.

Источник: The Register