ИИ-модель Anthropic обнаружила обход аутентификации в HFS через взлом MathПосле того как исследователь Zach Hanley из компании Horizon3 опубликовал данные об уязвимости CVE-2026-61500 в программном обеспечении Rejetto HTTP File Server (HFS), были зафиксированы попытки эксплуатации этой ошибки в реальных сетях. По данным исследователя VulnCheck Patrick Garrity, первоначальная активность исходила с IP-адреса, зарегистрированного в Китае, и была направлена на уязвимые хосты в США и Японии. На следующий день зафиксированы четыре дополнительных обращения к уязвимым серверам с двух IP-адресов в subnet-диапазоне 173.239.211.x в США, которые, вероятно, используются как прокси-серверы для сокрытия истинного местоположения источника атаки.
Уязвимость представляет собой критическую ошибку обхода аутентификации, позволяющую злоумышленникам получить полный доступ администратора и выполнить удалённый код. Проблема возникла из-за использования функции Math. random() в Node. js (V8) для генерации ключей подписи сессионных cookies. Исследование показало, что алгоритм xorshift128+, лежащий в основе этой функции, является обратимым, а само приложение непреднамеренно раскрывало выходные данные Math. random() через другой код-путь. Это позволяло восстановить состояние псевдослучайного генератора и сфабриковать валидные cookies, минуя механизм проверки подлинности. Исправление доступно в версии HFS 3.2.1 и выше.
Специфика обнаружения уязвимости
По оценке Hanley, данная находка демонстрирует возможности модели Mythos, разработанной Anthropic в рамках инициативы Project Glasswing. Модель не просто отметила использование небезопасного генератора случайных чисел, но и связала этот факт с утечкой данных в другом месте кода, определив, что эти два элемента образуют цепочку атаки, делающую возможной реконструкцию состояния криптографического механизма. Hanley отмечает, что применение SMT-солвера Z3 для восстановления сида PRNG и обхода аутентификации в реальном приложении является необычным подходом, ранее не наблюдавшимся в практике анализа криптографических уязвимостей.
Sat, 03 Oct 2026 18:53:00 +0300