კრიტიკული ხარვეზი HFS-ზე ადმინისტრატორის წვდომასა და კოდის დისტანციურ გაშვებას იძლევა.
Anthropic's super bug-hunting model Mythos is hardcore good at math, as latest vuln under attack shows
წყარო: The Register. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: The Register.
Anthropic-თან დაკავშირებული მეორე დაუცველობა, რომლის რეალურ გარემოში გამოყენებაც დადასტურდა, თავდაპირველად ჩინეთში განთავსებული IP მისამართიდან გამოიყენეს. თავდამსხმელი აშშ-სა და იაპონიაში დაუცველ სერვერებს უმიზნებდა.
ეს Rejetto HTTP File Server-ში (HFS) არსებული ავთენტიფიკაციის გვერდის ავლის კრიტიკული ხარვეზია. მას ადმინისტრატორის სრული წვდომისა და კოდის დისტანციურად გაშვების შესაძლებლობა ახლავს. HFS ღია კოდის ვებფაილური სერვერია. ის 2024 წელს აშშ-ის კიბერუსაფრთხოებისა და ინფრასტრუქტურის უსაფრთხოების სააგენტოს ცნობილი ექსპლუატირებული დაუცველობების კატალოგში მოხვდა.
ხელოვნური ინტელექტით შეღწევადობის ტესტირების კომპანია Horizon3-ის მკვლევარმა ზაკ ჰენლიმ ოთხშაბათს განაცხადა, რომ ფაილურ სერვერში ახალი ხარვეზი Mythos-ის მეშვეობით აღმოაჩინა. მას ახლა CVE-2026-61500 კოდი აქვს მინიჭებული. Rejetto HFS-ის მომხმარებლებმა პროგრამა v3.2.1 ან უფრო ახალ ვერსიამდე უნდა განაახლონ. ეს ვერსია აღნიშნულ და სხვა უსაფრთხოების ხარვეზებს ასწორებს.
ჰენლიმ ვიდეოც გამოაქვეყნა, რომელშიც HFS-ის ხარვეზის გამოყენებისა და სერვერზე კოდის დისტანციურად გაშვების ეტაპები აჩვენა.
მომდევნო დღეს CVE-ს უკვე თავდასხმებისთვის იყენებდნენ.
VulnCheck-ის უსაფრთხოების მკვლევარმა პატრიკ გარიტიმ ხუთშაბათს LinkedIn-ზე დაწერა: „დღეს საღამოს Rejetto HFS-ში CVE-2026-61500-ის გამოყენების შემთხვევების გამოვლენა დავიწყეთ“. მან დასძინა, რომ ჰენლიმ და მისმა გუნდმა CVE კოდის მისანიჭებლად ხარვეზი VulnCheck-ს შეატყობინეს.
გარიტიმ ასევე დაწერა: „ჩვენმა სატყუარა სისტემებმა ჩინეთში მოქმედი პირი გამოავლინეს, რომელიც აშშ-ში რეალურ დაუცველ სერვერებს უმიზნებდა“.
გარიტი Mythos-სა და Project Glasswing-ს მიკუთვნებულ CVE-ებს აპრილიდან აკვირდება. Project Glasswing Anthropic-ის ინიციატივაა, რომელიც შერჩეულ პარტნიორებს ხარვეზების აღმომჩენ მოდელზე წვდომას აძლევს. გარიტიმ თვალთვალი პროგრამის გამოცხადებიდან მალევე დაიწყო. Anthropic-ის მტკიცებით, Mythos იმდენად ძლიერია, რომ ფართო საზოგადოებისთვის მისი გამოშვება შეუძლებელია, რასაც ბოროტი სიცილი უნდა მოჰყვეს.
გარიტის აღრიცხვის თანახმად, პარასკევისთვის Mythos-მა და Project Glasswing-მა 286 CVE აღმოაჩინეს. ხუთშაბათამდე ამ ხარვეზებიდან მხოლოდ ერთი გამოიყენეს რეალურ თავდასხმაში.
გარიტიმ The Register-ს განუცხადა, რომ ხუთშაბათს ღამით აქტივობა ჩინეთში არსებული ერთი IP მისამართიდან დაიწყო და აშშ-სა და იაპონიაში დაუცველ სერვერებს შეეხო.
გარიტიმ პარასკევს გამოცემას უთხრა: „დღეს ოთხი მიმართვა ვნახეთ“. ისინი აშშ-ში არსებული ორი სხვადასხვა IP მისამართიდან, 173.239.211[.]248-დან და 173.239.211[.]249-დან, მოდიოდა. ორივე ერთ ქვექსელშია. გარიტიმ დასძინა, რომ ტრაფიკი, სავარაუდოდ, პროქსი სერვერიდან მოდიოდა.

Fortinet sounds the alarm over actively exploited FortiMail zero-day
ჩინეთთან დაკავშირებული ციფრული თავდამსხმელები მავნე ტრაფიკის გასატარებლად და საკუთარი ადგილმდებარეობის დასაფარად ხშირად გატეხილ მოწყობილობებს პროქსი სერვერებად იყენებენ. აპრილში 10 ქვეყნის უსაფრთხოების ერთობლივმა გაფრთხილებამ განაცხადა, რომ ჩინეთთან დაკავშირებული კიბეროპერატორები პროქსი ქსელებს „სტრატეგიულად და ფართო მასშტაბით“ იყენებდნენ.
ჰენლიმ თავის მიმოხილვაში დაწერა, რომ Horizon3 დაუცველობების კვლევისთვის Mythos-ს ივლისიდან იყენებს. სწორედ მაშინ შეუერთდა უსაფრთხოების კომპანია Project Glasswing-ს. მისი თქმით, კომპანიამ მას შემდეგ „ბევრი კრიტიკული დაუცველობა“ აღმოაჩინა.
ჰენლის თქმით, CVE-2026-61500 Mythos-ის ორ უნარს წარმოაჩენს, რომლებიც დაუცველობების აღმოჩენაში მოდელს განსაკუთრებით ეფექტიანს ხდის. Mythos მათემატიკურ განზოგადებებსა და სამეცნიერო ამოცანებში გამოირჩევა, განსაკუთრებით კომპიუტერულ მეცნიერებასა და საოპერაციო სისტემებთან დაკავშირებულ საკითხებში. ჰენლიმ დაწერა: „ამ CVE-ს აღმოჩენა აჩვენებს Mythos-ის შესაძლებლობებს მათემატიკის გააზრებაში, კრიპტოგრაფიული შეცდომების ექსპლუატირებადი ერთობლიობის გამოვლენასა და შეზღუდვების გადაჭრაში, რათა კოდის დისტანციურად გაშვება შესაძლებელი გამხდარიყო“.
უსაფრთხოების პრობლემა HFS-ის მიერ მომხმარებელთა ავთენტიფიკაციის მეთოდიდან მომდინარეობს. სისტემა Math.random()-ით შემთხვევით მნიშვნელობას ქმნის და მას HFS-ის საფუძვლად გამოყენებულ Node.js-ის ვებჩარჩო Koa-ს გადასცემს. Koa ამ შემთხვევითი მნიშვნელობით ყველა სესიის ფაილს keygrip-ის საშუალებით აწერს ხელს.
ჰენლის თქმით, თუ „თავდამსხმელი სესიის ხელმოწერის გასაღებს გამოითვლის, მას მოქმედი სესიის ფაილების გაყალბება შეუძლია“. ეს შეუძლებელი უნდა იყოს, თუ Math.random() უსაფრთხო ფსევდოშემთხვევითი რიცხვების გენერატორს იყენებს.
თუმცა V8-ის Math.random() უსაფრთხო ფსევდოშემთხვევითი რიცხვების გენერატორს არ იყენებდა. Mythos-მა აღმოაჩინა, რომ გამოყენებული xorshift128+ ალგორითმის შედეგის სრულად შებრუნება შეიძლებოდა. ამასთან, პროგრამა Math.random()-ის შედეგებს ამჟღავნებდა.
მოდელის ანალიზის თანახმად, გენერატორის საწყისი მნიშვნელობის აღდგენა Microsoft-ის მიერ შემუშავებული და საჯაროდ ხელმისაწვდომი Z3 ამომხსნელით შეიძლებოდა. Z3 დაკმაყოფილებადობის მოდულურ თეორიებზე დაფუძნებული ამომხსნელია. ჰენლიმ აღნიშნა, რომ Horizon3-ის მკვლევრებს არ ახსოვდათ რეალურ პროგრამაში კრიპტოგრაფიულ ხარვეზზე თავდასხმისა და ავთენტიფიკაციის გვერდის ავლისთვის ამ ტიპის ამომხსნელის მსგავსი გამოყენება.
ჰენლიმ დაწერა: „შთამბეჭდავი ისაა, რომ Mythos-მა მხოლოდ დაუცველი გენერატორი კი არ მონიშნა, არამედ ერთდროულად დაადგინა, რომ პროგრამა სხვა კოდის გზით Math.random()-ის დაუმუშავებელ შედეგებს ამჟღავნებდა. მან ეს ორი ფაქტი ერთ ჯაჭვად აღიქვა და განსაზღვრა, რომ გაჟონილი მონაცემები მდგომარეობის აღსადგენად საჭირო ზუსტ დაკვირვებებს იძლეოდა“.
თემებიზაკ ჰენლიპატრიკ გარიტიAnthropicHorizon3VulnCheckMicrosoftჩინეთიMythosRejetto HTTP File ServerProject Glasswing
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 4 ოქტომბერი, 2026

Teen suspected of running KillSec ransomware group as cops seize servers, arrest three

OpenAI alerts 100+ orgs that its 'misaligned models' attempted to break in - or worse

Nvidias DGX Spark wird trotz halbiertem RAM teurer

Elon Musk confirms discussions with TSMC about Terafab chipmaking collaboration

An OpenAI safety employee has quit and is sounding the alarm
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.