iaintel·ligènciaartificial.cat← Portada

SEGURETAT · 4 MIN

Mythos, d'Anthropic, detecta una fallada crítica al servidor Rejetto HFS i els atacants l'exploten al cap d'un dia

La vulnerabilitat CVE-2026-61500 permet falsificar la sessió de l'administrador i executar codi a distància; es corregeix a la versió 3.2.1.

Il·lustració generada amb IA: Mythos, d'Anthropic, detecta una fallada crítica al servidor Rejetto HFS i els atacants l'exploten al cap d'un dia
Il·lustració generada amb IA
Escolta:

Rejetto HFS és un servidor de fitxers HTTP molt senzill d'instal·lar, que sovint s'usa per compartir arxius des d'un ordinador o una petita xarxa. Zach Hanley, de l'empresa de proves d'intrusió Horizon3, va fer servir Mythos, el model d'Anthropic centrat en seguretat, per revisar-lo. Horizon3 participa des de juliol de 2026 al Project Glasswing, el programa que dona accés a aquest model.

El resultat és la vulnerabilitat CVE-2026-61500, que afecta les versions 3.0.0 a 3.2.0. El programa genera la clau amb què signa les cookies de sessió amb Math.random(), un generador de nombres aleatoris no criptogràfic i reversible, i alhora deixa veure sortides d'aquest mateix generador a qualsevol client durant l'inici de sessió. Un atacant només ha de recollir unes quantes respostes, reconstruir l'estat del generador amb un solucionador matemàtic (Z3), recuperar la clau i falsificar una cookie d'administrador: així obté accés total i pot executar codi a distància. Segons The Register, el que va destacar Hanley és que Mythos va encadenar les dues peces, la feblesa i la filtració, i va plantejar el càlcul necessari. La fallada es va fer pública el 2 d'octubre i els atacs van començar l'endemà, des d'una adreça de la Xina contra servidors dels Estats Units i del Japó. La correcció és a la versió 3.2.1.

La notícia és menys el servidor concret que el patró: segons el mateix diari, Mythos i Glasswing han descobert 286 CVE, i aquesta és només la segona que s'ha vist explotada en atacs reals. Que una fallada d'origen criptogràfic, difícil de veure a ull, passi de l'anàlisi del model a l'explotació en molt poc temps confirma que la distància entre trobar un error i abusar-ne s'escurça per a tothom, també per als qui no hi tenen accés.

Hi ha límits. Les dades sobre els atacs venen de sensors de detecció de tercers i no indiquen quants servidors han estat compromesos de debò. I que Mythos hagi trobat la fallada no vol dir que els atacants també l'hagin trobat amb IA: el que consta és que la van explotar després de la divulgació pública. Qui tingui una versió afectada ha d'actualitzar a la 3.2.1 sense esperar.

Mateix tema

Veure tot el tema →

Butlletí de dissabte

La setmana d’IA, en cinc minuts.