VLOBS.COM – Kerentanan autentikasi pada Rejetto HTTP File Server (HFS) yang ditemukan menggunakan model Mythos milik Anthropic telah mulai dieksploitasi di dunia nyata. VulnCheck mendeteksi aktivitas awal dari sebuah alamat IP di China yang menargetkan host rentan di Amerika Serikat dan Jepang.
Celah yang dilacak sebagai CVE-2026-61500 itu dapat membuka akses administrator penuh dan memungkinkan eksekusi kode jarak jauh. Peneliti Zach Hanley dari perusahaan pengujian keamanan AI Horizon3 mengungkapkan temuan tersebut pada Rabu. Pengguna Rejetto HFS diminta memperbarui perangkat lunak ke v3.2.1 atau yang lebih baru, yang memperbaiki celah ini serta masalah keamanan lainnya.
Baca juga: Mantan Pegawai OpenAI Desak Pengamanan AI Setara Nuklir
Peneliti keamanan VulnCheck Patrick Garrity mengatakan pada Kamis bahwa pihaknya mulai mendeteksi eksploitasi CVE-2026-61500. Ia menyebut sistem umpan mereka mendeteksi pelaku yang menargetkan host rentan di AS. Kepada The Register, Garrity mengatakan aktivitas Kamis malam berasal dari satu alamat IP di China dan menyasar server rentan di AS serta Jepang.
Pada Jumat, Garrity melaporkan empat aktivitas tambahan dari dua alamat IP di AS, yakni 173.239.211[.]248 dan 173.239.211[.]249. Kedua alamat itu berada dalam subnet yang sama dan tampak berasal dari sebuah proxy, katanya.
Baca juga: Meta Muse Bisa Mencari Produk dan Menyiapkan Checkout Belanja
Mythos menemukan rangkaian kelemahan
Menurut Hanley, celah ini berkaitan dengan proses autentikasi HFS. Aplikasi menghasilkan nilai acak menggunakan Math.random(), lalu meneruskannya ke Koa, kerangka kerja Node.js yang digunakan HFS. Koa memakai keygrip untuk menandatangani cookie sesi dengan nilai tersebut. Jika penyerang dapat mengetahui kunci penandatangan sesi, mereka bisa membuat cookie sesi yang valid, jelas Hanley.
Mythos menemukan bahwa Math.random() pada V8 menggunakan algoritma xorshift128+ yang keluarannya dapat dibalik sepenuhnya, sementara aplikasi membocorkan keluaran Math.random(). Analisis model itu menyatakan solver Satisfiability Modulo Theories (SMT) bernama Z3, yang dikembangkan Microsoft dan tersedia untuk publik, dapat digunakan untuk memulihkan seed generator angka acak.
Baca juga: SQLDoom Membawa Doom ke Database CedarDB dengan Renderer SQL
Hanley menilai temuan tersebut menunjukkan kemampuan Mythos dalam menghubungkan dua kondisi: generator angka acak yang tidak aman dan kebocoran keluaran melalui jalur kode lain. Kombinasi itu menyediakan data yang diperlukan untuk memulihkan keadaan generator dan melewati autentikasi.
Horizon3 menggunakan Mythos dalam riset kerentanan setelah bergabung dengan Project Glasswing pada Juli. Inisiatif Anthropic tersebut memberi mitra terpilih akses ke model pemburu bug itu. Menurut pelacak Garrity, hingga Jumat Mythos dan Project Glasswing telah menemukan 286 CVE; sebelum aktivitas pada Kamis, hanya satu dari celah-celah tersebut yang diketahui telah dieksploitasi dalam serangan nyata.














