top of page

A vulnerabilidade HFS do Anthropic Mythos foi corrigida, então os atacantes entraram em ação

há 34 minutos
14 min de leitura

O Mythos da Anthropic ajudou a descobrir uma falha crítica no HFS, mas a exploração relatada começou logo depois que os pesquisadores publicaram a cadeia completa de ataque. A vulnerabilidade HFS do Anthropic Mythos permite que um atacante não autenticado reconstrua um segredo do servidor, falsifique uma sessão de administrador e alcance a execução remota de código.

A falha, rastreada como CVE-2026-61500, afeta as versões 3.0.0 a 3.2.0 do Rejetto HTTP File Server. A Rejetto a corrigiu na versão 3.2.1, em julho de 2026. A Horizon3 publicou sua análise técnica detalhada em 30 de setembro, e a VulnCheck detectou tentativas de exploração no dia seguinte.

Essa sequência torna o caso mais do que outra história de descoberta de vulnerabilidade assistida por IA. O Mythos não apenas destacou uma função suspeita. Segundo a Horizon3, ele conectou fraquezas distintas, modelou um gerador de números aleatórios reversível, construiu as restrições necessárias e produziu um exploit funcional.

A parte inquietante veio após a divulgação. Os defensores receberam uma correção mais de dois meses antes, mas sistemas vulneráveis aparentemente continuavam acessíveis quando a mecânica do exploit se tornou pública. Portanto, a disputa central não é Mythos contra outro modelo de IA. É a pesquisa acelerada de vulnerabilidades contra o processo mais lento de identificar, atualizar e verificar software exposto.

A vulnerabilidade HFS do Anthropic Mythos transforma aleatoriedade em acesso de administrador

A CVE-2026-61500 converte uma fonte fraca de aleatoriedade em uma rota não autenticada para controle administrativo completo.

O Rejetto HFS é um servidor de código aberto para compartilhar arquivos pela web. Seu ramo 3.x atual é executado em Node.js e usa o Koa, um framework web em JavaScript, para gerenciar solicitações e sessões na web.

Um cookie de sessão informa a uma aplicação web qual usuário autenticado está fazendo uma solicitação. O servidor assina esse cookie com uma chave secreta para que um atacante não possa alterar o nome de usuário ou os privilégios sem invalidar a assinatura.

O HFS criou sua chave de assinatura padrão com a função Math.random() do JavaScript. Essa função é adequada para comportamentos aleatórios comuns, mas não foi projetada para gerar segredos criptográficos.

O problema ia além da escolha inicial do gerador. O HFS também expunha outros valores do mesmo gerador de números pseudoaleatórios durante parte de seu processo de login. Um gerador de números pseudoaleatórios, ou PRNG, produz uma sequência determinística a partir de um estado interno.

A divulgação técnica da Horizon3 afirma que o Mythos identificou ambos os lados dessa relação. Ele encontrou a geração fraca da chave de assinatura e um caminho separado, sem autenticação, que revelava saídas observáveis da mesma sequência.

O modelo então concluiu que saídas suficientes permitiriam reconstruir o estado do gerador. A partir daí, um atacante poderia retroceder na sequência e reproduzir os valores usados quando o HFS criou sua chave de assinatura.

Isso não é o mesmo que adivinhar uma senha por meio de repetidas tentativas de login. Em vez disso, o atacante resolve o estado interno de um sistema determinístico. Quando esse estado é conhecido, a chave supostamente secreta torna-se reproduzível.

A cadeia demonstrada pela Horizon3 começa verificando se o nome de usuário do administrador integrado existe. Em seguida, o atacante solicita repetidamente uma operação de login para coletar saídas expostas de Math.random().

Os pesquisadores coletaram amostras do endpoint vulnerável 12 vezes no exploit descrito. Essas observações se tornaram restrições para o Z3, um solucionador de satisfatibilidade módulo teorias desenvolvido pela Microsoft.

Um solucionador SMT determina quais valores satisfazem um conjunto de condições lógicas e matemáticas. Neste caso, ele ajudou a recuperar um estado consistente com as saídas aleatórias observadas e o comportamento conhecido do HFS.

O atacante pode então retroceder o estado recuperado até a sequência de inicialização do servidor. Isso revela os valores usados para construir a chave de assinatura do cookie.

Com essa chave, o atacante cria um cookie corretamente assinado que afirma representar o administrador. O HFS aceita a sessão falsificada porque sua assinatura é válida, embora o administrador real nunca tenha autenticado o atacante.

O acesso administrativo fornece o elo final. O HFS oferece suporte a código personalizado do lado do servidor, de modo que um administrador pode configurar JavaScript executado no host. A Horizon3 usou essa capacidade legítima para demonstrar a execução arbitrária de comandos.

A distinção importa. O comportamento perigoso não depende da injeção de código malformado por meio de um bug acidental de analisador. Ele combina identidade falsificada com um recurso disponibilizado intencionalmente aos administradores.

A correção da Rejetto aborda ambas as fontes de previsibilidade. A versão corrigida usa bytes aleatórios criptograficamente seguros para a chave de assinatura e um UUID aleatório para o identificador de login exposto.

Os operadores devem instalar a versão HFS 3.2.1 ou uma versão estável mais recente. Definir uma chave de assinatura explícita e forte pode reduzir uma parte do risco, mas a atualização elimina a cadeia documentada e continua sendo a resposta apropriada.

O Mythos encontrou uma cadeia que revisores humanos poderiam ter abandonado

O resultado importante do Mythos não foi identificar `Math.random()`, mas provar que vários erros aparentemente comuns formavam um exploit prático.

Ferramentas de análise estática alertam desenvolvedores sobre geradores fracos de números aleatórios há anos. Um scanner pode procurar Math.random() próximo a código de autenticação e sinalizar a linha para revisão.

Essa observação, por si só, não estabelece comprometimento remoto. Um pesquisador ainda precisa determinar se um atacante pode observar saídas relacionadas, reconstruir o gerador, recuperar a chave exata, falsificar o formato correto de cookie e transformar a autenticação em impacto significativo.

Cada etapa acrescenta trabalho e incerteza. Isso frequentemente muda se uma descoberta receberá investigação adicional, especialmente quando os pesquisadores precisam escolher entre muitas pistas possíveis.

A Horizon3 afirma que o Mythos conduziu esse caminho de raciocínio mais longo. Seu agente especializado em análise criptográfica percebeu que o HFS consumia três saídas aleatórias ao criar a chave de assinatura na inicialização.

O modelo também identificou um caminho de login que retornava valores de precisão total produzidos pelo mesmo gerador. Ele reconheceu que o cookie era assinado, mas não criptografado, permitindo que o cliente lesse seus próprios dados de sessão.

Em seguida, o Mythos conectou esses fatos à implementação xorshift128+ do V8. O V8 é o mecanismo JavaScript usado pelo Node.js, e o xorshift128+ mantém um estado interno reversível.

A reversibilidade não torna automaticamente explorável toda aplicação que usa o gerador. O atacante ainda precisa de observações úteis suficientes e de uma forma de correlacioná-las com a sequência geradora de segredos.

O HFS fornecia ambas as condições. Ele expunha valores consecutivos pelo fluxo de login, enquanto a chave de assinatura vinha do mesmo gerador quando o processo era iniciado.

O modelo propôs usar o Z3 para recuperar o estado em vez de tentar uma busca ingênua por todas as chaves possíveis. Ele também identificou um cookie e uma assinatura existentes como um mecanismo de verificação offline.

Essa etapa de verificação é significativa. Um candidato recuperado pode ser testado localmente contra o código de autenticação de mensagem de um cookie legítimo. O atacante não precisa enviar cada candidato ao alvo e gerar solicitações falhas evidentes.

Segundo a Horizon3, o Mythos criou a prova de conceito funcional e demonstrou a execução arbitrária de comandos. Pesquisadores humanos revisaram o resultado antes da divulgação, o que é essencial quando a análise de um modelo pode conter erros sutis.

O relatório mais amplo sobre as capacidades do Mythos da Anthropic descreve uma ênfase semelhante na exploração completa. A empresa argumenta que produzir um exploit funcional ajuda a diferenciar vulnerabilidades relevantes de falhas ou código suspeito sem impacto prático.

Essa abordagem pode melhorar a triagem defensiva. Uma rota confirmada para acesso de administrador merece tratamento diferente de um alerta isolado sem um gatilho acessível.

Ela também reduz a barreira econômica para investigar classes incomuns de vulnerabilidades. Os pesquisadores da Horizon3 afirmaram que descobertas criptográficas podem ser despriorizadas porque comprová-las exige conhecimento matemático especializado e tempo considerável.

Um sistema de IA que conclui essas etapas pode tornar viável uma pesquisa antes antieconômica. O conjunto de bugs que vale a pena investigar cresce quando o custo marginal de criar e testar um exploit cai.

O exploit Mythos HFS ilustra claramente essa mudança. Nenhum ingrediente isolado era inédito. Aleatoriedade fraca, saídas expostas do gerador, cookies assinados e funções administrativas privilegiadas são conceitos de segurança estabelecidos.

A mudança está na síntese. Segundo os relatos, o Mythos acompanhou a relação entre arquivos, frameworks, comportamento matemático e recursos da aplicação sem exigir que os pesquisadores prescrevessem cada etapa intermediária.

É também por isso que alegações simplistas sobre a IA “encontrar um bug” deixam de captar a pressão real. A descoberta tem valor, mas a construção do exploit determina se uma descoberta se transforma em um problema operacional urgente.

A divulgação pública colidiu com um ciclo lento de correções

A correção já existia antes da análise completa do exploit, mas sistemas HFS voltados ao público aparentemente continuavam vulneráveis quando o método se tornou mais fácil de reproduzir.

A Rejetto lançou a versão 3.2.1 em 13 de julho de 2026. Os registros de CVE identificam as versões 3.0.0 a 3.2.0 como afetadas.

A Horizon3 esperou até 30 de setembro para publicar sua análise detalhada. Esse atraso deu aos administradores tempo para atualizar sem entregar aos atacantes uma explicação completa da vulnerabilidade.

A divulgação incluiu os mecanismos importantes. Ela descreveu o vazamento do número aleatório, a reconstrução do estado, a recuperação da chave, a sessão de administrador falsificada e a transição para a execução de código.

A VulnCheck começou a detectar tentativas de exploração em 1º de outubro, segundo o tráfego de ataque observado. A atividade inicial envolveu, segundo relatos, infraestrutura hospedada na China que tinha como alvo sistemas vulneráveis nos Estados Unidos.

Solicitações subsequentes vieram de dois endereços dos EUA na mesma sub-rede, que pareciam operar como proxies. Pesquisadores também relataram ataques direcionados a sistemas no Japão.

Essas observações sustentam a existência de tentativas ativas de exploração, mas não estabelecem a identidade do atacante nem sua afiliação governamental. A localização da hospedagem e do proxy são sinais fracos de atribuição.

Elas também não revelam quantos sistemas foram comprometidos. Uma detecção pode mostrar que alguém enviou tráfego relacionado ao exploit sem provar que o alvo aceitou uma sessão falsificada ou executou um comando.

Mesmo com essas limitações, o momento é importante. A primeira atividade observada ocorreu aproximadamente um dia após a explicação técnica pública.

Isso não prova que os atacantes reproduziram de forma independente cada etapa matemática durante esse período. Eles podem ter desenvolvido a técnica antes, adaptado material divulgado ou obtido informações suficientes de registros de vulnerabilidades existentes.

A lição operacional permanece a mesma. Quando informações detalhadas sobre exploits se tornam públicas, os defensores devem presumir que agentes capacitados podem rapidamente convertê-las em tráfego de varredura e ataque.

A política de divulgação da Anthropic busca equilibrar essas necessidades concorrentes. Em geral, ela prevê a notificação aos mantenedores, um período de divulgação de 90 dias e revisão humana dos relatórios originados por IA.

A política afirma que a Anthropic normalmente espera 45 dias após um patch antes de publicar os detalhes técnicos completos. Esse intervalo busca dar aos usuários downstream tempo para implementar as correções.

A CVE-2026-61500 teve um intervalo maior entre o patch de julho e a análise da Horizon3 em setembro. O surgimento de sistemas vulneráveis após esse período mostra por que o momento da divulgação não pode compensar uma visibilidade incompleta dos ativos.

Um servidor pode passar despercebido porque foi implantado para uma transferência de curto prazo e nunca entrou em um inventário. Um contêiner pode permanecer fixado em uma imagem antiga. Um serviço auto-hospedado também pode estar atrás de uma regra esquecida de encaminhamento de porta.

O HFS atrai exatamente esses casos de uso leves. Sua acessibilidade facilita o compartilhamento de arquivos, mas também pode incentivar implantações fora de uma infraestrutura gerenciada centralmente.

O histórico do software torna essa preocupação concreta. Uma falha anterior no HFS, que afetava a antiga ramificação 2.x, entrou no catálogo de Vulnerabilidades Conhecidamente Exploradas da CISA em 2024.

Esse problema anterior era uma vulnerabilidade diferente, em uma base de código diferente. O HFS 3.x foi reescrito em TypeScript, enquanto a ramificação 2.x usava Delphi.

O precedente não significa que toda instalação do HFS esteja comprometida. Ele mostra que servidores de arquivos expostos à internet são alvos atraentes, especialmente quando a exploração leva diretamente à execução de código.

Portanto, a aplicação de patches precisa de uma etapa de verificação. As equipes de segurança não devem encerrar o chamado quando uma atualização é atribuída. Elas devem confirmar que todas as instâncias acessíveis informam uma versão corrigida e que contêineres ou binários antigos não respondem mais a solicitações.

A Verdadeira Disputa É a Descoberta por IA Versus a Velocidade de Remediação

Mythos acelera o ritmo da pesquisa em segurança, mas a exposição de uma organização ainda depende da rapidez com que ela consegue localizar e atualizar seus sistemas.

Programas de segurança frequentemente medem a gestão de vulnerabilidades por contagens. As equipes relatam quantas descobertas abriram, quantos patches implantaram ou qual percentual atingiu uma meta de nível de serviço.

A CVE-2026-61500 destaca um intervalo mais relevante. O relógio importante começa quando uma correção se torna disponível e termina quando cada instância vulnerável exposta é atualizada, isolada ou removida.

A pesquisa assistida por IA reduz o tempo necessário para transformar código-fonte em um caminho de ataque validado. A divulgação pública então torna esse caminho mais barato de reproduzir para outros pesquisadores e atacantes.

O processo de aplicação de patches não acelera automaticamente na mesma proporção. Ele ainda depende de registros de propriedade, janelas de manutenção, testes, aprovações, implantação e confirmação.

Isso cria uma disputa assimétrica. Pesquisadores podem paralelizar a análise entre repositórios, enquanto defensores precisam lidar com cada sistema de produção afetado dentro de seu contexto de negócio.

A vulnerabilidade Anthropic Mythos HFS também demonstra por que pontuações de severidade, por si só, são insuficientes. Uma classificação crítica identifica o impacto potencial, mas não informa à organização se a aplicação vulnerável está acessível pela internet.

Por outro lado, um pequeno servidor de compartilhamento de arquivos pode receber pouca atenção porque atende apenas alguns usuários. Se ele permite execução remota de código sem autenticação, seu perfil de negócio modesto não reduz sua utilidade como ponto de entrada.

A resposta adequada começa pela descoberta. As equipes devem pesquisar inventários de software, registros de contêineres, cargas de trabalho em nuvem, implantações de endpoints e serviços acessíveis externamente em busca de Rejetto HFS.

Elas devem diferenciar a ramificação 3.x das versões mais antigas do HFS, porque as correções e os mecanismos de vulnerabilidade são diferentes. Qualquer instalação 3.x compatível deve executar a versão 3.2.1 ou posterior, embora a versão estável mais recente seja preferível.

Os controles de rede fornecem outra camada. Uma instância HFS destinada a um grupo limitado não deve permanecer aberta para toda a internet quando o acesso puder ser restringido por meio de uma VPN, lista de permissões ou gateway autenticado.

Esses controles não substituem a atualização. Um endpoint confiável comprometido, um erro de configuração ou uma futura mudança de rede podem expor um serviço que os administradores acreditavam estar isolado.

As equipes também devem revisar os logs do servidor em torno da data da divulgação pública. Chamadas repetidas a endpoints de autenticação, sessões inesperadas de administradores, alterações de configuração e código desconhecido no lado do servidor merecem investigação.

Um atacante bem-sucedido pode modificar mais do que a configuração visível do HFS. A execução remota de código pode permitir persistência por meio de contas do sistema operacional, tarefas agendadas, scripts de inicialização ou serviços adicionais.

Por esse motivo, aplicar patches em um host comprovadamente comprometido não é suficiente. Os responsáveis pela resposta devem isolá-lo, preservar evidências, alternar as credenciais relevantes, avaliar recursos conectados e reconstruí-lo quando a integridade do sistema não puder ser estabelecida.

As implicações defensivas vão além do HFS. Desenvolvedores devem tratar geradores pseudorrandômicos de uso geral como fontes inaceitáveis para segredos de autenticação, tokens de redefinição, nonces criptográficos e identificadores de sessão.

A revisão de código deve examinar relações de estado compartilhado, e não apenas chamadas individuais. Um segredo seguro ainda pode se tornar previsível se o mesmo gerador vazar saídas correlacionadas em outro lugar.

Os padrões dos frameworks exigem escrutínio semelhante. Desenvolvedores às vezes presumem que uma biblioteca tornará seguro um input inseguro. Um framework de assinatura pode proteger a integridade de cookies apenas quando a chave de assinatura fornecida permanece secreta e imprevisível.

A análise assistida por IA é bem adequada para acompanhar essas relações entre arquivos. Os modelos podem pesquisar locais de chamada, rastrear fluxos de dados, comparar o comportamento de frameworks e testar se uma fraqueza teórica alcança uma operação privilegiada.

Essa vantagem não elimina a necessidade de validação humana. Um exploit gerado pode interpretar erroneamente uma versão, omitir uma premissa ambiental ou demonstrar um comportamento que não se generaliza além de um ambiente de teste.

O fluxo de trabalho mais forte combina escala de máquina com revisão responsável. A IA propõe e testa cadeias de ataque, enquanto pesquisadores experientes reproduzem o resultado, avaliam a severidade, coordenam a remediação e controlam a divulgação.

O Que o Exploit do Mythos HFS Não Comprova

Uma cadeia de exploração bem-sucedida demonstra uma capacidade significativa, mas não estabelece que Mythos encontrará de forma confiável toda vulnerabilidade crítica.

O relatório da Horizon3 é um estudo de caso produzido por uma organização participante do Project Glasswing da Anthropic. Os pesquisadores usaram um ambiente personalizado que executava agentes especializados em paralelo na base de código do HFS.

Esse contexto importa. O resultado não representa um chatbot de consumo sem assistência recebendo um repositório e comprometendo-o instantaneamente.

O ambiente estruturou a investigação ao atribuir agentes a classes específicas de vulnerabilidade. Pesquisadores humanos também selecionaram o alvo, revisaram as descobertas e conduziram a divulgação responsável.

Ainda assim, Mythos parece ter contribuído com mais do que autocompletar ou uma lista de verificação genérica de segurança. Segundo os pesquisadores, ele vinculou de forma independente o PRNG fraco, o vazamento de saída, o formato de sessão, a reconstrução reversa de estado e o recurso de execução de código administrativo.

As evidências publicadas sustentam a descoberta no HFS porque um exploit funcional demonstrou a cadeia. Elas fornecem menos informações sobre falsos positivos, computação total, execuções malsucedidas e descobertas descartadas durante a análise mais ampla.

Esses denominadores ausentes limitam comparações amplas de produtividade. Um modelo que encontra uma vulnerabilidade excepcional após muitas tentativas dispendiosas representa uma proposta operacional diferente daquela de um modelo que obtém sucesso de forma consistente.

O caso também não mostra que a IA, sozinha, causou a exploração rápida. Há muito tempo atacantes se movem rapidamente depois que códigos de prova de conceito e análises técnicas se tornam públicos.

Scanners convencionais, ferramentas de diff, frameworks de exploração e engenharia reversa humana já sustentam esse fluxo de trabalho. A IA acrescenta velocidade e acessibilidade, mas se integra a uma cadeia ofensiva já existente.

Tampouco uma localização de origem estabelece atribuição. Os ataques relatados utilizaram infraestrutura na China e nos Estados Unidos, mas proxies e hosts comprometidos rotineiramente ocultam onde um operador está localizado.

Afirmações sobre uma campanha de Estado-nação exigiriam evidências adicionais, incluindo sobreposição de ferramentas, histórico de infraestrutura, seleção de vítimas e comportamento após o acesso.

Também há incerteza quanto à escala da exploração bem-sucedida. Relatos publicados descreveram um pequeno número de solicitações detectadas contra sistemas vulneráveis reais.

Isso é suficiente para justificar a aplicação urgente de patches. Não é suficiente para estimar uma contagem global de infecções ou alegar uma campanha disseminada.

Os defensores devem resistir aos dois extremos. Descartar Mythos como marketing ignora um exploit validado e tecnicamente interessante. Tratar um caso como prova de invasão autônoma universal exagera o que as evidências públicas sustentam.

A conclusão equilibrada é mais restrita e ainda importante. Um sistema de pesquisa assistido por IA ajudou especialistas a transformar um sutil erro de projeto criptográfico em um exploit de ponta a ponta que alcançou execução remota de código.

Essa capacidade amplia quais descobertas os pesquisadores podem investigar de forma economicamente viável. Ela também aumenta o valor de reduzir o atraso entre a disponibilidade do patch e a implantação verificada.

Três Sinais Mostrarão se os Defensores Conseguem Acompanhar

O próximo teste é saber se a exploração se expande, a adoção de patches melhora e as divulgações originadas por IA permanecem gerenciáveis para os mantenedores de software.

O primeiro sinal é o escopo dos ataques observados. Mais endereços de origem, variações de exploits, cargas pós-comprometimento ou organizações afetadas reforçariam a conclusão de que a CVE-2026-61500 foi além de testes oportunistas.

Um fluxo contínuo de sondagens simples sustentaria uma interpretação mais restrita. Sugeriria que os atacantes estão experimentando a técnica pública sem ainda construir uma campanha sustentada.

O segundo sinal é se os operadores do Rejetto HFS realmente removem as versões vulneráveis. Medições na internet e relatórios de incidentes podem revelar se instalações que executam versões de 3.0.0 a 3.2.0 persistem após a circulação dos alertas.

Um declínio rápido mostraria que mantenedores, fornecedores de segurança e administradores transformaram a divulgação em ação. Uma exposição duradoura confirmaria que inventário e implantação continuam sendo os fatores limitantes.

O terceiro sinal é a qualidade e o volume das divulgações posteriores do Project Glasswing. A Anthropic afirma que relatórios de vulnerabilidade originados por IA recebem revisão humana e tratamento coordenado antes da publicação.

Um fluxo constante de descobertas reproduzíveis e de alto impacto sustentaria o argumento de que Mythos altera a economia da pesquisa. Uma enxurrada de relatórios de baixo valor, em vez disso, sobrecarregaria mantenedores de código aberto e enfraqueceria a confiança no processo.

Essa é a consequência maior da vulnerabilidade Anthropic Mythos HFS. Uma descoberta melhor cria valor defensivo apenas quando os mantenedores conseguem absorver os relatórios e os usuários implantam as correções resultantes.

As equipes de segurança devem atualizar agora os servidores HFS afetados, verificar a versão implantada, restringir exposições desnecessárias e investigar atividades suspeitas após 30 de setembro. Depois, devem fazer uma pergunta mais difícil: se o próximo exploit assistido por IA chegar com o mesmo cronograma comprimido, o inventário de ativos delas conseguirá produzir uma resposta antes dos atacantes?

 
 

Comece grátis

Um assistente de IA local-first com gestão de conhecimento pessoal

Para oferecer uma experiência de IA melhor,

atualmente, o remio é compatível apenas com Windows 10+ (x64) e M-Chip Macs.

Seu parceiro de IA no trabalho
Faça mais com o remio

Planeje. Crie. Entregue.
Tudo em um só lugar.

bottom of page