Критическая уязвимость CVE-2026-61500 в Rejetto HTTP File Server уже попала под реальные атаки: первые попытки эксплуатации пришли с IP-адреса, размещённого в Китае. Баг нашёл Mythos Anthropic — закрытая модель для поиска уязвимостей, и история важна не только администраторам HFS: она показывает, как быстро AI-assisted research превращается из красивого демо в боевой риск для продакшена.
Уязвимость описал исследователь Zach Hanley из Horizon3, сообщает The Register. Rejetto HFS — открытый веб-сервер для раздачи файлов; раньше он уже попадал в каталог Known Exploited Vulnerabilities американского агентства CISA, так что это не экзотика из лаборатории. Новый баг позволяет обойти аутентификацию, получить полный административный доступ и при определённых условиях выполнить код удалённо. Исправление вышло в HFS версии 3.2.1 и новее.
Скорость развития событий получилась неприятно показательной. В среду Hanley рассказал о CVE-2026-61500 и опубликовал видео с демонстрацией эксплуатации HFS до удалённого выполнения кода. Уже на следующий день исследователь VulnCheck Patrick Garrity сообщил, что их «канарейки» увидели эксплуатацию этой CVE против реальных уязвимых хостов в США. По его словам, первая активность шла с одного IP-адреса в Китае, а позже были зафиксированы четыре обращения с двух адресов в США — 173.239.211[.]248 и 173.239.211[.]249. Garrity добавил, что оба адреса находятся в одной подсети и похожи на прокси.
Это важная оговорка: IP в Китае не равен автоматически «атакуют из Китая». Исследователи давно видят, что связанные с Китаем группы используют скомпрометированные устройства и прокси-сети, чтобы прятать реальную инфраструктуру. В апреле десять стран выпускали совместное предупреждение о таких сетях, применяемых «стратегически и в масштабе». Для защитников практический вывод проще: если сервис торчит наружу и под него появился понятный путь эксплуатации, география исходного IP — уже вторичный вопрос.
Самая интересная часть истории — не очередной баг в файловом сервере, а то, как его нашли. Horizon3 получила доступ к Mythos через Project Glasswing, программу Anthropic для ограниченного круга партнёров. Anthropic публично объясняет закрытость модели тем, что она слишком сильна для свободного доступа. Формулировка звучит как идеальная завязка для корпоративного триллера, но цифры у проекта уже есть: по трекеру Garrity, Mythos и Project Glasswing к пятнице были связаны с 286 CVE. До этой недели только одна из них, по его данным, применялась в реальных атаках.
CVE-2026-61500 хорошо показывает, почему Mythos Anthropic привлёк внимание исследователей. Проблема лежала в механике аутентификации HFS. Приложение генерировало случайное значение через Math.random() и передавало его в Koa — Node.js-фреймворк, на котором построен HFS. Koa, в свою очередь, использовал keygrip для подписи session cookie этим значением. Если атакующий способен восстановить ключ подписи сессии, он может подделать валидные cookie и войти как легитимный пользователь.
В нормальном мире это не должно работать: генератор случайных чисел обязан быть криптографически стойким, особенно если результат влияет на сессии. Но V8 Math.random() не использовал безопасный PRNG. Mythos установил, что выход алгоритма xorshift128+ обратим, а приложение при этом утекало значения Math.random() через другой путь в коде. Модель не просто ткнула пальцем в «небезопасный random», а связала две вещи: утечку наблюдаемых значений и возможность восстановить внутреннее состояние генератора.
Дальше начинается математика, от которой у многих прикладных разработчиков слегка холодеет спина. Анализ Mythos предложил использовать Z3 — открытый SMT-солвер от Microsoft — для восстановления seed генератора. Hanley написал, что команда Horizon3 не припомнила похожего применения SMT-солвера для атаки на криптографическую ошибку в реальном приложении и обхода аутентификации. Тут модель выступила не как линтер с пафосом, а как связующее звено между теорией PRNG, утечкой данных и практическим RCE.
Для разработчиков вывод довольно приземлённый: Math.random(), rand(), random() и похожие удобные функции не должны участвовать в криптографии, подписи токенов, генерации секретов, reset-ссылок и session keys. Это скучное правило, но оно снова спасает от дорогих инцидентов. Для команд безопасности кейс ещё жёстче: публикация технического разбора и PoC может сжать окно патчинга до суток. Если у вас есть внешне доступные HFS-инстансы, версия ниже 3.2.1 — это уже не «надо запланировать», а «надо закрыть сейчас».
Для бизнеса история Mythos Anthropic звучит двояко. С одной стороны, такие модели ускоряют поиск сложных цепочек уязвимостей и могут помочь в аудите кода там, где человеческая команда не успевает копать каждую странную зависимость. С другой — тот же класс инструментов неизбежно меняет темп атак: публичное описание бага, доступный сервер и автоматизируемая эксплуатация быстро превращаются в сканирование интернета. Рынок безопасности получает не магическую кнопку, а ускоритель — и для защитников, и для тех, кто проверяет чужие сервера без приглашения.
Похоже, следующий рубеж в AppSec — не спор «найдёт ли ИИ баги», а вопрос, кто быстрее встроит такие модели в нормальный процесс: разработчики в ревью и threat modeling или атакующие в конвейеры поиска свежих CVE. CVE-2026-61500 показывает неприятный, но полезный ориентир: когда AI-модель находит уязвимость на стыке математики и веб-сессий, патч-менеджмент перестаёт быть бухгалтерией и становится частью реакции на инцидент.