Vai al contenuto
AI.info

The Pulse

La falla di HFS scoperta con Mythos di Anthropic è presa di mira da tentativi di sfruttamento il giorno dopo

Mythos di Anthropic ha aiutato Horizon3 a individuare una falla in Rejetto HTTP File Server che può consentire l’accesso come amministratore e l’esecuzione di codice da remoto. VulnCheck ha rilevato tentativi di sfruttarla il giorno success

La falla di HFS scoperta con Mythos di Anthropic è presa di mira da tentativi di sfruttamento il giorno dopo

AI.info Team ·

Meno di un giorno dopo che Horizon3 aveva pubblicato i dettagli di una falla in Rejetto HTTP File Server scoperta con Mythos di Anthropic, VulnCheck ha dichiarato di aver rilevato tentativi di sfruttarla contro server reali. Le prime attività sono comparse giovedì 1° ottobre, dopo che il ricercatore di Horizon3 Zach Hanley aveva descritto la vulnerabilità il 30 settembre. Il caso dà una misura concreta del breve intervallo tra la scoperta di una debolezza nel software e il primo tentativo di sfruttarla.

Una chiave prevedibile ha aperto la strada all’accesso come amministratore

La falla, identificata come CVE-2026-61500, riguarda Rejetto HTTP File Server (HFS), un software open source usato per ospitare e condividere file. Horizon3 ha scoperto che HFS usava Math.random() di JavaScript per generare un valore impiegato nella firma dei cookie di sessione. Nel motore V8, l’output xorshift128+ di quel generatore può essere ricostruito a ritroso; HFS esponeva inoltre altri output dello stesso generatore, offrendo a un aggressore indizi per ricostruire la chiave di firma.

Con quella chiave, un aggressore avrebbe potuto falsificare un cookie di sessione da amministratore. Secondo Horizon3, Mythos ha collegato il generatore debole di numeri casuali alla separata esposizione degli output, poi ha usato il risolutore di vincoli Z3 di Microsoft per recuperare lo stato del generatore. La sua proof of concept ha dimostrato un percorso dall’accesso senza autenticazione al controllo come amministratore e all’esecuzione di codice da remoto, sfruttando il supporto di HFS per endpoint amministrativi personalizzati che eseguono JavaScript.

«Mythos elimina entrambe queste ragioni», scrive Hanley, riferendosi alle competenze e al tempo che, secondo i ricercatori, in precedenza rendevano difficile trasformare errori crittografici in exploit funzionanti. Horizon3 afferma che il modello ha individuato le debolezze collegate e prodotto una proof of concept funzionante senza bisogno di ulteriori prompt per trovare l’esposizione dei numeri casuali.

VulnCheck ha rilevato tentativi il giorno successivo

Il ricercatore di VulnCheck Patrick Garrity ha scritto su LinkedIn che il suo team ha iniziato a rilevare tentativi di sfruttare CVE-2026-61500 giovedì sera. Ha detto che i sistemi di monitoraggio del team hanno osservato un soggetto prendere di mira host vulnerabili negli Stati Uniti; The Register ha riferito che la prima attività proveniva da un indirizzo IP ospitato in Cina ed era diretta contro server negli Stati Uniti e in Giappone. Queste osservazioni individuano l’origine del traffico di rete, non l’identità dell’aggressore.

Garrity ha detto a The Register che venerdì 2 ottobre il suo team ha rilevato altri quattro tentativi provenienti da due indirizzi IP statunitensi nella stessa sottorete. Ha aggiunto che gli indirizzi sembravano far parte di un proxy, perciò la loro posizione da sola non permette di stabilire chi ci fosse dietro l’attività. The Register ha riferito che, prima di questa falla, era stato segnalato lo sfruttamento in attacchi reali di una sola altra vulnerabilità collegata a Mythos di Anthropic e a Project Glasswing.

Gli utenti di HFS hanno una versione da installare

L’analisi di Horizon3 descrive la falla come una catena, non come una singola impostazione esposta: un aggressore ha bisogno di output osservabili del generatore di numeri casuali, di un modo per ricostruire la chiave di firma delle sessioni e di un percorso che porti dall’accesso come amministratore all’esecuzione di codice. Questa catena è importante perché trasforma una debolezza nella generazione di numeri pseudocasuali in un modo praticabile per aggirare l’autenticazione.

The Register consiglia agli utenti di HFS di aggiornare alla versione 3.2.1 o successiva, che corregge CVE-2026-61500 insieme ad altri problemi di sicurezza. La versione è disponibile nel repository GitHub di Rejetto HFS. I tentativi di sfruttamento segnalati sono iniziati meno di 24 ore dopo la pubblicazione dei dettagli tecnici.

Fonti

Esplora

Altri articoli