Keskiviikkona 30. syyskuuta tietoturvayhtiö Horizon3.ai:n tutkija Zach Hanley julkaisi kirjoituksen, jossa hän kertoi, miten Anthropicin Mythos-tekoälymalli oli löytänyt suositusta Rejetto HFS -tiedostopalvelimesta reitin palvelimen täydelliseen haltuunottoon. Torstai-iltana tietoturvayhtiö VulnCheckin houkutuspalvelimet havaitsivat ensimmäiset hyökkäykset.
Aikaa kului alle vuorokausi. The Registerin mukaan kyseessä on toinen Anthropiciin kytkeytyvä haavoittuvuus, jota tiedetään käytetyn oikeissa hyökkäyksissä. Lehti ei kerro, mikä ensimmäinen oli.
Haavoittuvuus on saanut tunnisteen CVE-2026-61500, ja sen vakavuusluokitus on kriittinen (CVSS 9,8). Se koskee HFS:n versioita 3.0.0–3.2.0. Korjattu versio 3.2.1 on ollut saatavilla jo heinäkuun puolivälistä, jolloin myös CVE-tunniste julkaistiin. Hyökkääjät tarttuivat aukkoon vasta, kun Horizon3 kertoi julkisesti, miten se toimii.
Arpanoppa, joka ei ollut sattumanvarainen
Aukon ydin on yllättävän arkinen. HFS loi käynnistyessään avaimen, jolla se allekirjoitti kirjautuneiden käyttäjien istuntoevästeet. Avain tehtiin JavaScriptin Math.random-funktiolla, joka näyttää tuottavan satunnaislukuja mutta laskee ne todellisuudessa kaavalla. Kun kaavan tuloksia näkee tarpeeksi monta, sen sisäisen tilan voi päätellä ja kelata sekä eteen- että taaksepäin.
Pelkkä heikko satunnaisuus ei vielä riittäisi. Mythos huomasi lisäksi, että palvelimen kirjautumissivu paljasti kenelle tahansa saman generaattorin tuottamia lukuja. Horizon3:n mukaan kirjautumattomasta osoitteesta riittää kerätä tulosteita kaksitoista kertaa. Sen jälkeen Microsoftin Z3-ratkaisijalla voi laskea generaattorin tilan, kelata sen palvelimen käynnistyshetkeen ja tuottaa saman allekirjoitusavaimen.
Avaimella hyökkääjä voi väärentää ylläpitäjän istunnon. Ylläpitäjänä hän pääsee käsiksi HFS:n omaan ominaisuuteen, jolla palvelimelle voi syöttää JavaScript-koodia. Lopputulos on etäkoodin suoritus eli käytännössä koko palvelin hyökkääjän käsissä.
“Tämän tekee vaikuttavaksi se, että Mythos ei vain merkinnyt turvatonta satunnaislukugeneraattoria erillisenä havaintona – se tunnisti samanaikaisesti, että sovellus vuoti raakoja Math.random()-tulosteita erillisen koodipolun kautta, ymmärsi nämä kaksi asiaa ketjuksi ja päätteli, että vuoto tuotti juuri ne havainnot, joita tilan palauttaminen edellytti.”
Hanley käytti Mythosta osana Anthropicin Project Glasswing -ohjelmaa, jossa valitut kumppanit saavat käyttää mallia kriittisten ohjelmistojen tietoturva-aukkojen etsimiseen. The Registerin mukaan Mythos ja Glasswing olivat perjantaihin mennessä tuottaneet 286 CVE-tunnistetta. Horizon3:n mukaan malli löysi ketjun ilman jatkokehotteita.
Ensimmäinen isku Kiinasta
VulnCheckin tietoturvatutkija Patrick Garrity kertoi torstai-iltana havainnoista, joita yhtiön houkutuspalvelimet olivat tehneet. The Register lainasi hänen englanninkielisiä kommenttejaan.
“Aloimme havaita CVE-2026-61500:n hyödyntämistä Rejetto HFS:ssä tänä iltana. Houkutuspalvelimemme havaitsivat Kiinassa olevan toimijan, joka kohdistaa iskuja todellisiin haavoittuviin palvelimiin Yhdysvalloissa.”
Torstain ensimmäinen hyökkäys lähti Kiinassa sijaitsevasta IP-osoitteesta ja kohdistui palvelimiin Yhdysvalloissa ja Japanissa. Perjantaina VulnCheck kirjasi neljä uutta yritystä yhdysvaltalaisista osoitteista, jotka näyttivät kulkevan välityspalvelimien kautta. VulnCheck on lisännyt haavoittuvuuden omaan luetteloonsa aktiivisesti hyödynnetyistä aukoista.
Anthropic tai HFS:n kehittäjä Rejetto eivät ole kommentoineet hyökkäyksiä The Registerin jutussa.
Korjaus oli olemassa, päivitys ei
HFS on ilmainen ja helppo tapa jakaa tiedostoja verkon yli, ja sitä käyttävät niin kotikäyttäjät, pienyritykset kuin oppilaitokset. Juuri tällaisia palvelimia päivitetään harvoin. Heinäkuussa julkaistu korjaus ei auta ketään, jonka palvelin on pyörinyt nurkassa koskemattomana koko kesän.
Tapaus näyttää, mihin tekoälyn tehokkuus johtaa käytännössä. Kun malli osaa selittää hyökkäysketjun yksityiskohtaisesti, julkaistu tutkimus on samalla valmis ohje. Aika julkaisusta ensimmäiseen iskuun kutistuu tunneiksi, eikä ylläpitäjälle jää liikkumavaraa.



