Mythos di Anthropic identifica una vulnerabilità critica in Rejetto HFS, collegando un PRNG non sicuro a un bypass dell’autenticazione
Mythos di Anthropic scopre una vulnerabilità critica in Rejetto HFS, collegando un PRNG non sicuro a un bypass dell’autenticazione
Un modello di intelligenza artificiale sviluppato da Anthropic, Mythos, ha rivelato una vulnerabilità critica nel server web open source Rejetto HFS, collegando l’uso di un generatore di numeri casuali non sicuro (PRNG) a un bypass dell’autenticazione. L’evento, verificatosi il 3 ottobre 2026, ha visto l’attacco provenire da IP negli Stati Uniti e in Giappone, con attività iniziate da un indirizzo in Cina. La scoperta è stata resa pubblica da un ricercatore di sicurezza, Zach Hanley, che ha utilizzato Mythos per identificare il bug, ora catalogato come CVE-2026-61500.
Capacità matematica di Mythos
Mythos, un modello di rilevamento delle vulnerabilità sviluppato da Anthropic, si distingue per la sua capacità di distillare complesse operazioni matematiche e scientifiche, specialmente in ambiti come la scienza dei computer e i sistemi operativi. Secondo Hanley, il modello ha dimostrato una capacità unica nel comprendere le implicazioni matematiche di una serie di errori critici nel codice, e nel trovare soluzioni per superare i vincoli per ottenere l’esecuzione remota del codice. La vulnerabilità scoperta riguarda il modo in cui HFS autentica gli utenti. Il sistema genera un valore casuale con Math.random() e lo passa al framework Koa, utilizzato per la gestione delle sessioni. Koa firma tutte le cookie delle sessioni con quel valore casuale. Se un attaccante riesce a determinare la chiave di firma, può creare cookie di sessione validi, bypassando l’autenticazione. Questo dovrebbe essere impossibile se Math.random() utilizzasse un PRNG sicuro, ma V8, il motore JavaScript utilizzato da Node.js, non lo fa.
Attacco e risposta rapida
Le attività di attacco sono iniziate da un indirizzo IP in Cina, che ha mirato a server vulnerabili negli Stati Uniti e in Giappone. Il ricercatore Patrick Garrity di VulnCheck ha rilevato l’exploitation del CVE-2026-61500 la sera del 3 ottobre 2026, e ha segnalato che il bug era stato segnalato a VulnCheck per l’assegnazione del CVE. Le attività sono originate da due indirizzi IP diversi negli Stati Uniti, che sembrano provenire da un proxy.
Secondo Garrity, Mythos e il programma Project Glasswing, che permette a partner selezionati di accedere al modello, hanno già identificato 286 CVE. Fino a quel momento, solo un bug era stato sfruttato in attacchi reali. La scoperta di CVE-2026-61500 rappresenta un ulteriore passo avanti nella capacità di Mythos di rilevare vulnerabilità complesse e di collegarle in modo significativo. Mythos ha dimostrato una capacità unica nel riconoscere una catena di errori critici e nel collegarli per dimostrare la fattibilità di un attacco. Questo caso rappresenta un esempio significativo delle capacità di Mythos nel campo della sicurezza informatica.
