Horizon3 の Zach Hanley 氏が Anthropic の Mythos モデルで分析し、Rejetto HTTP File Server (HFS) 3.0.0〜3.2.0 に認証バイパスの深刻な脆弱性 CVE-2026-61500 を発見したと The Register が 10 月 3 日に報じました。HFS 側はバージョン 3.2.1 で修正済みです。
問題は Koa セッション cookie の署名鍵を Math.random() から導出していた点にあります。別経路で出力が漏れるため、V8 の xorshift128+ を逆算して管理者セッションを偽造でき、HFS の server_code 設定を経由して任意コード実行まで到達します。VulnCheck は CVSS 3.1 で 9.8 (Critical) と評価しました。
主なポイント
- 脆弱性 ID は CVE-2026-61500、CVSS 3.1 で 9.8 (Critical)。影響対象は HFS 3.0.0〜3.2.0、修正版は 3.2.1。
- Horizon3 の研究者が Anthropic Mythos で解析し、
Math.random()由来の鍵生成が逆算可能と判明。 - 認証なしで管理者セッション cookie を偽造し、server_code 設定を悪用して任意コード実行まで到達する。
- 公開翌日に中国系 IP から米国サーバーへの攻撃、金曜には米国 IP 複数からの攻撃が観測され、日本のホストも標的に含まれる (VulnCheck 観測)。
- Anthropic のモデルで発見され実際に悪用観測された脆弱性としては 2 件目で、AI 支援の脆弱性発見が実運用段階に入りつつあることを示唆。