Mythos-funnet hull i Rejetto HFS angripes dagen etter avsløringen: oppdater til 3.2.1
Oppdater Rejetto HFS til minst 3.2.1, for hullet CVE-2026-61500 som Anthropics Mythos fant, gir adminsesjon uten passord og angripes nå aktivt.
Angrepene mot den åpne filserveren Rejetto HFS startet dagen etter at Horizon3 publiserte de tekniske detaljene, skriver The Register. Horizon3-forskeren Zach Hanley la ut gjennomgangen og en video av angrepet onsdag 30. september, og torsdag kveld fanget VulnCheck de første forsøkene. Feilen har CVSS 9,8 (9,3 i CVSS 4.0) og rammer HFS 3.0.0 til og med 3.2.0.
«Lokkesensorene våre oppdaget en aktør i Kina som gikk etter ekte sårbare verter i USA» — Patrick Garrity, VulnCheck
Mekanismen er ren matematikk. HFS signerer sesjonscookiene med en nøkkel laget av Math.random() i V8, og algoritmen bak, xorshift128+, kan reverseres. Samtidig legger innloggingssteget en rå Math.random()-verdi i cookien klienten får tilbake. Exploiten henter 12 slike verdier uten å logge inn, mater dem til Microsofts SMT-løser Z3, regner seg tilbake til signeringsnøkkelen og lager en gyldig admin-cookie. Admin-APIet lar deg definere egne endepunkter som kjører JavaScript, så veien videre til kodekjøring på serveren er kort.
Patchen er ikke ny. HFS 3.2.1 kom 13. juli med takk til Hanley «in collaboration with Claude and Anthropic Research», og CVE-en ble publisert samme dag. Angrepene kom først da oppskriften ble offentlig, 79 dager senere.
Ifølge Garritys oversikt er 286 CVE-er kreditert Mythos og Project Glasswing, Anthropics program som gir utvalgte partnere tilgang til modellen. Før torsdag var bare én av dem kjent utnyttet i faktiske angrep. Horizon3, som ble med i Glasswing i juli, skriver at Mythos selv koblet lekkasjen og den svake tilfeldighetsgeneratoren sammen til en kjede, uten at noen ba den om det.
Hva bør du gjøre?
- Oppdater til siste stabile HFS, 3.3.4 fra 30. september. 3.2.1 er minimum.
- Gå gjennom admin-oppsettet etter egne endepunkter eller serverkode du ikke har lagt inn selv, hvis instansen har vært nåbar fra nettet.
- Søk i loggene etter 173.239.211.248 og 173.239.211.249, de to adressene VulnCheck så fredag.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.