Aktualności, narzędzia i prawo AIPolska · codziennie
Narzędzia

Luka w Rejetto HFS wykryta przez Mythos jest już atakowana

Podatność CVE-2026-61500 w Rejetto HFS, znalezioną przez badaczy Horizon3.ai z pomocą modelu Mythos, napastnicy zaczęli wykorzystywać dzień po publikacji opisu.

Administrator w niebieskiej koszuli pochyla się nad laptopem z logami serwera w biurze o zmierzchu, pod biurkiem stoi serwer z zielonymi diodami, za oknem panorama europejskiego miasta
Ilustracja redakcyjna dailyAI

Krytyczna podatność CVE-2026-61500 w Rejetto HFS, popularnym serwerze do udostępniania plików przez przeglądarkę, jest już wykorzystywana przez napastników. Lukę znalazł badacz Horizon3.ai Zach Hanley z pomocą modelu Mythos firmy Anthropic. Pozwala ona przejąć konto administratora bez logowania i uruchomić dowolny kod na serwerze. Poprawka jest dostępna od 13 lipca 2026 roku w wersji 3.2.1, a pierwsze ataki VulnCheck odnotował dzień po publikacji opisu technicznego.

Czym jest luka CVE-2026-61500 w Rejetto HFS

Rejetto HFS (HTTP File Server) to darmowy program, który zamienia komputer w prosty serwer plików dostępny z przeglądarki. Korzystają z niego głównie osoby prywatne, małe firmy i zespoły, które chcą szybko udostępnić pliki bez konfigurowania pełnego serwera WWW. Luka dotyczy wersji 3.x, czyli przepisanej w TypeScripcie generacji programu.

Błąd tkwi w sposobie podpisywania ciasteczek sesji. Według BleepingComputer klucz podpisu powstawał z generatora liczb losowych, który nie nadaje się do zastosowań kryptograficznych, a jednocześnie program ujawniał niezalogowanym użytkownikom wyniki tego generatora. Napastnik może w ten sposób odtworzyć klucz, podrobić sesję administratora i uruchomić kod na serwerze. Według Security Affairs luka ma ocenę 9,3 w skali CVSS, czyli krytyczną.

Jak Mythos pomógł znaleźć podatność

Horizon3.ai, firma zajmująca się automatycznymi testami penetracyjnymi, dostała dostęp do modelu Mythos w ramach Project Glasswing. To program Anthropic uruchomiony w kwietniu 2026 roku, w którym wybrani partnerzy używają najmocniejszego modelu firmy do szukania luk w ważnym oprogramowaniu. Badacze zbudowali własne środowisko, w którym wiele wyspecjalizowanych agentów analizowało kod równolegle, a ludzie decydowali, którym projektom poświęcić więcej zasobów.

Według opisu Horizon3.ai model nie poprzestał na wskazaniu słabego generatora liczb losowych. Zauważył też, że osobna ścieżka w kodzie ujawnia jego wyniki, i połączył oba fakty w działający łańcuch ataku. The Register zwraca uwagę na matematyczną stronę tej analizy: do odtworzenia stanu generatora użyto solvera Z3 firmy Microsoft. Twórca HFS w notatce do wersji 3.2.1 podziękował Zachowi Hanleyowi, Claude i zespołowi Anthropic Research.

Oś czasu: od poprawki do ataków

Między wydaniem poprawki a pierwszymi atakami minęło prawie 12 tygodni. Napastnicy ruszyli jednak dopiero wtedy, gdy pojawił się szczegółowy opis techniczny.

  • 13 lipca 2026: wydanie Rejetto HFS 3.2.1 z poprawkami bezpieczeństwa i publikacja CVE-2026-61500 przez VulnCheck.
  • 30 września 2026: Horizon3.ai publikuje opis znalezienia luki z pomocą Mythos.
  • 1 października 2026, wieczorem: pułapki VulnCheck (tzw. honeypoty) rejestrują pierwsze próby ataku z adresu IP w Chinach, wymierzone w serwery w USA i Japonii.
  • 2 października 2026: według The Register kolejne próby z dwóch adresów pośredniczących w USA.
  • 5 października 2026: BleepingComputer opisuje aktywne skanowanie serwerów HFS.

Jak zabezpieczyć serwer HFS

Najważniejszy krok to aktualizacja do wersji 3.2.1 lub nowszej, najlepiej od razu do bieżącej 3.3.4. Starsza linia 2.x, napisana w Delphi, ma własną, wcześniej opisaną lukę CVE-2024-23692 i nie powinna być wystawiona do internetu. Sprawdziliśmy notatkę do wydania 3.2.1: twórca programu pisze wprost, że wszystkie wcześniejsze wersje mogły pozwolić napastnikowi na uzyskanie uprawnień administratora.

  1. Sprawdź, czy w firmie działa HFS, także na pojedynczych komputerach pracowników.
  2. Zaktualizuj program do wersji 3.2.1 lub nowszej.
  3. Jeśli serwer nie musi być dostępny z internetu, ogranicz go do sieci lokalnej albo VPN.
  4. Przejrzyj logi pod kątem logowań administratora bez wcześniejszego uwierzytelnienia i nieznanych plików na serwerze.
  5. Po aktualizacji zmień hasła kont administracyjnych. Podejrzenie włamania w Polsce można zgłosić do CERT Polska.

Co ta sprawa mówi o AI w cyberbezpieczeństwie

Przypadek Rejetto HFS pokazuje obie strony modeli takich jak Mythos. Luka została znaleziona i załatana, zanim ktokolwiek ją wykorzystał. Gdy jednak opis techniczny trafił do sieci, napastnikom wystarczyła doba, by zacząć ataki. Według The Register to dopiero drugi przypadek wykorzystania w praktyce luki z puli wykrytej w Project Glasswing.

W naszej ocenie dla firm wynika z tego prosty wniosek: czas między publikacją szczegółów a atakiem skraca się do godzin, więc poprawki trzeba wdrażać od razu po wydaniu, a nie dopiero po pojawieniu się głośnych opisów. Dotyczy to zwłaszcza drobnych narzędzi instalowanych poza kontrolą działu IT.

Czego nie wiadomo

Nie wiadomo, ile serwerów HFS z podatną wersją jest dostępnych z internetu ani czy ataki zakończyły się udanymi włamaniami. VulnCheck opisuje na razie aktywność na małą skalę, wykrytą w pułapkach. Nie znaleźliśmy komentarza Anthropic do ataków, a liczba 286 zgłoszonych CVE pochodzi z relacji The Register.

Źródła i data sprawdzenia

  1. Horizon3's Tales from the Trenches: Anthropic's Mythos and Rejetto HFSHorizon3.ai, publikacja: 2026-09-30, sprawdzono: 2026-10-05
  2. Rejetto HFS v3.2.1 release notesGitHub - rejetto/hfs, publikacja: 2026-07-13, sprawdzono: 2026-10-05
  3. Rejetto HFS servers now actively scanned for critical RCE flawBleepingComputer, publikacja: 2026-10-05, sprawdzono: 2026-10-05
  4. Anthropic's super bug-hunting model Mythos is hardcore good at math, as latest vuln under attack showsThe Register, publikacja: 2026-10-03, sprawdzono: 2026-10-05
  5. Anthropic Mythos Found A Bug in Rejetto HFS. Attackers Are Now Exploiting It.Security Affairs, publikacja: 2026-10-05, sprawdzono: 2026-10-05
Nota redakcyjna

Artykuł ma charakter informacyjny. Przy decyzjach prawnych, finansowych lub organizacyjnych warto zweryfikować wnioski w odniesieniu do konkretnej sytuacji.