در مهرماه ۱۴۰۵، قدرت خیرهکننده مدل هوش مصنوعی Mythos، محصول جدید شرکت Anthropic، بار دیگر در جامعه امنیت سایبری خبرساز شد. این مدل با شناسایی یک آسیبپذیری بحرانی در سرویس اشتراک فایل Rejetto HFS (HTTP File Server)، توانمندیهای بینظیر خود را در تحلیلهای ریاضیاتی و شناسایی زنجیرههای حملات پیچیده به اثبات رساند؛ رخدادی که منجر به ثبت CVE-2026-61500 شد و به سرعت مورد سوءاستفاده مهاجمان قرار گرفت.
مهندسی معکوس و قدرت ریاضیاتی Mythos
آنچه Mythos را از سایر ابزارهای اسکن آسیبپذیری متمایز میکند، توانایی آن در مدلسازی ریاضیاتی برای کشف خطاهای منطقی است. در مورد Rejetto HFS، این مدل توانست پیوند میان یک مولد اعداد تصادفی (PRNG) ناامن و نشت دادهها را در لایههای مختلف نرمافزار شناسایی کند. برخلاف ابزارهای سنتی اسکن خودکار که صرفاً به دنبال الگوهای شناختهشده هستند، Mythos با درک عمیق از معماری Node.js و کتابخانه Koa، دریافت که استفاده از Math.random() در موتور V8 برای امضای کوکیهای نشست (Session Cookies) میتواند به یک فاجعه امنیتی منجر شود.
تشریح فنی آسیبپذیری CVE-2026-61500
این آسیبپذیری از آنجا ناشی میشود که Rejetto HFS از الگوریتم xorshift128+ برای تولید مقادیر تصادفی جهت امضای کوکیها استفاده میکرده است. مدل Mythos با تحلیل کد، دریافت که خروجیهای این الگوریتم کاملاً قابل بازگشت (Reversible) هستند. شاهکار این مدل هوش مصنوعی در شناسایی یک زنجیره بهرهبرداری بود:
- شناسایی عدم امنیت PRNG موجود در
Math.random(). - تشخیص وجود مسیرهای کد در برنامه که مقادیر خروجی
Math.random()را نشت میدهند. - استفاده از
Z3 Solver(حلکننده SMT مایکروسافت) برای بازیابی Seed اولیه و جعل کوکیهای مدیریتی.
این رویکرد ترکیبی به محققان Horizon3 اجازه داد تا دسترسی کامل Admin و اجرای کد از راه دور (RCE) را به دست آورند.
ابعاد امنیتی و گسترش حملات در جهان واقعی
به محض انتشار عمومی این آسیبپذیری توسط زک هنلی و تیمش، گزارشهای متعددی از بهرهبرداری فعال در محیطهای عملیاتی (In-the-wild) منتشر شد. پاتریک گاریتی، محقق امنیتی در VulnCheck، تأیید کرد که مهاجمان با استفاده از پروکسیهای مستقر در چین، به سرورهای آسیبپذیر در ایالات متحده و ژاپن حمله کردهاند. طبق آمارهای منتشر شده تا اواسط مهرماه ۱۴۰۵، مدل Mythos و برنامه Project Glasswing تاکنون ۲۸۶ آسیبپذیری بحرانی را کشف کردهاند که نشاندهنده ورود عصر جدیدی در “هوش مصنوعی تهاجمی” (Offensive AI) است.
مشخصات فنی و راهکارهای پیشگیرانه
- نام آسیبپذیری: CVE-2026-61500
- نرمافزار هدف: Rejetto HTTP File Server (HFS)
- نسخه اصلاحیه: v3.2.1 و بالاتر
- مؤلفه آسیبپذیر: پیادهسازی غیرایمن PRNG در امضای کوکیهای Koa
- ابزار تحلیلگر: Mythos (مدل هوش مصنوعی Anthropic)
نتیجهگیری
استفاده از هوش مصنوعی برای کشف آسیبپذیریهای پیچیده، تیغ دو لبهای است. در حالی که ابزارهایی مانند Mythos به شرکتهای امنیتی برای بستن حفرهها کمک میکنند، سرعت بالای بهرهبرداری مهاجمان از این گزارشها، ضرورت بهروزرسانی فوری نرمافزارها را بیش از پیش نمایان میسازد. کاربران Rejetto HFS باید فوراً نسبت به ارتقای سیستم خود به نسخه ۳.۲.۱ اقدام کنند تا در برابر این نوع حملات جعل کوکی در امان بمانند.