AI & AutomationNieuwsAI-generated

Lek dat Anthropics Mythos vond, werd binnen een dag aangevallen

Een kwetsbaarheid die Anthropics niet-publieke beveiligingsmodel Mythos opspoorde, werd binnen een dag na de publicatie actief misbruikt. Het gaat om CVE-2026-61500 in Rejetto HTTP File Server (HFS), een authenticatie-omzeiling die leidt tot volledige beheerderstoegang en uitvoering van code op afstand. The Register beschreef de aanval op 3 oktober.

Een rekenprobleem in plaats van een programmeerfout

Onderzoeker Zach Hanley van beveiligingsbedrijf Horizon3 publiceerde zijn analyse op 30 september. De keten die hij met Mythos vond, is geen klassieke bufferfout maar een stapeling van wiskundige zwakheden.

HFS leidt de sleutel waarmee het sessiecookies ondertekent af van Math.random(). Die functie gebruikt in V8, de JavaScript-engine van Node.js, het algoritme xorshift128+. Dat is geen cryptografische generator: wie genoeg uitkomsten ziet, kan de interne toestand terugrekenen. En precies die uitkomsten lekt de applicatie, via een afzonderlijk codepad in de loginSrp1-functie dat ruwe Math.random()-waarden in sessiecookies plaatst, zonder dat inloggen nodig is.

Daarmee is de rest rekenwerk. Met de SMT-solver Z3 reconstrueert een aanvaller de toestand van de generator, stapt terug naar de oorspronkelijke ondertekeningssleutel en bouwt een geldig beheerderscookie. De beheerders-API van HFS staat vervolgens eigen endpoints met JavaScript toe, wat de stap naar het uitvoeren van willekeurige commando's compleet maakt.

Wat Hanley vooral opvalt, is dat het model de brug zelf legde. Mythos "had geen aanvullende prompts nodig om het losstaande PRNG-lek te vinden dat dit theoretische probleem demonstreerbaar maakte", schrijft hij, en het had "geen instructie nodig om zelf benaderingen te gaan onderzoeken om een complex wiskundig probleem op te lossen". Het model bouwde ook een werkende proof of concept met Z3.

Een dag later de eerste aanvallen

Die snelheid werkt twee kanten op. "We zijn vanavond begonnen met het detecteren van misbruik van CVE-2026-61500 in Rejetto HFS", schreef onderzoeker Patrick Garrity van VulnCheck donderdag op LinkedIn. Zijn canaries zagen volgens The Register activiteit vanaf één IP-adres in China, gericht op daadwerkelijk kwetsbare servers in de Verenigde Staten en Japan.

Vrijdag kwamen er vier treffers bij, vanaf twee IP-adressen in de VS binnen hetzelfde subnet, die er volgens Garrity uitzien als een proxy. HFS is geen onbekende: de bestandsserver stond in 2024 al op de lijst van actief misbruikte kwetsbaarheden van het Amerikaanse CISA.

286 CVE's, nu twee misbruikt

Mythos is het beveiligingsmodel dat Anthropic sinds april via Project Glasswing beschikbaar stelt aan een beperkte groep partners. Het bedrijf brengt het model niet publiek uit omdat het daar te krachtig voor zou zijn. Horizon3 sloot zich in juli bij het programma aan en gebruikt het model sindsdien in zijn onderzoekspijplijn.

Garrity houdt bij welke CVE's aan Mythos en Glasswing worden toegeschreven. Dat stond vrijdag op 286, waarvan er tot donderdag precies één in echte aanvallen was gebruikt. Deze is de tweede.

Wat beheerders kunnen doen

Wie Rejetto HFS gebruikt, moet naar versie 3.2.1 of nieuwer, die dit lek en nog een aantal andere beveiligingsproblemen verhelpt. Breder zit hier een patroon dat beheerders raakt: een model dat in uren een exploiteerbare keten uit losse zwakheden samenstelt, verkort ook het venster tussen publicatie en aanval. Een detail dat eerder als theoretisch risico in een codereview was weggeschreven, is nu een werkende proof of concept met een PoC op GitHub erachteraan.