Uma nova vulnerabilidade em um popular servidor de arquivos web de código aberto, o Rejetto HTTP File Server (HFS), foi descoberta e rapidamente explorada por atacantes. A falha, rastreada como CVE-2026-61500, permite a bypass de autenticação e leva à execução remota de código, conferindo acesso administrativo total ao sistema vulnerável. A descoberta foi feita por Zach Hanley, pesquisador da Horizon3, utilizando o modelo de inteligência artificial Mythos, desenvolvido pela Anthropic.
Mecanismos de Descoberta e Exploração
O modelo Mythos, parte do programa Project Glasswing da Anthropic, tem se mostrado excepcionalmente capaz na identificação de vulnerabilidades complexas. Segundo Hanley, o ponto forte do Mythos reside em sua proficiência em tarefas matemáticas e científicas, incluindo a compreensão de criptografia e sistemas operacionais. No caso do CVE-2026-61500, o modelo identificou uma falha no uso do gerador de números pseudoaleatórios (PRNG) Math.random() pela V8, o motor JavaScript do Google, que é a base do HFS. A falha permitiu que o modelo determinasse que a saída do algoritmo xorshift128+ era reversível e que a aplicação vazava saídas do Math.random() por um caminho de código separado. O Mythos sugeriu o uso do solver SMT Z3, uma ferramenta pública da Microsoft, para recuperar a semente do PRNG, possibilitando a criação de cookies de sessão forjados e o bypass da autenticação.
Velocidade de Ataque e Implicações
A rapidez com que a vulnerabilidade foi explorada é um ponto de atenção. Pesquisadores da VulnCheck detectaram tentativas de exploração originadas de um endereço IP na China, visando servidores vulneráveis nos EUA e Japão, logo após a divulgação do bug. Patrick Garrity, da VulnCheck, relatou que, inicialmente, a atividade parecia vir de um único IP, possivelmente um proxy, uma técnica comum em ataques cibernéticos para ocultar a origem real. Nos dias seguintes, os ataques aumentaram, com atividade vinda de dois IPs distintos nos EUA, que também pareciam ser proxies. Este cenário destaca a corrida entre a descoberta de falhas por IA e a sua exploração por atores maliciosos, levantando preocupações sobre a segurança cibernética em um cenário onde modelos como o Mythos, considerados poderosos demais para o público geral, estão em operação.
O Papel da IA na Cibersegurança
O incidente com o Mythos sublinha o potencial transformador da inteligência artificial na área de cibersegurança. A capacidade do modelo de identificar falhas criptográficas complexas e encadear informações de diferentes partes do código para chegar a uma solução de exploração é notável. A Anthropic afirma que o Mythos e o Project Glasswing já identificaram 286 CVEs. Até a descoberta desta falha, apenas uma delas havia sido explorada no mundo real. A rápida escalada da exploração do CVE-2026-61500, no entanto, sugere que a comunidade de cibersegurança, tanto a defensiva quanto a ofensiva, está se adaptando rapidamente às novas ferramentas de descoberta de vulnerabilidades, impulsionadas pela IA.
Perguntas em Aberto
Apesar da eficácia demonstrada, o caso levanta questões importantes. Qual a real extensão do poder do Mythos e de modelos similares? Como a Anthropic e outras empresas de IA pretendem gerenciar a divulgação de vulnerabilidades descobertas por suas ferramentas, especialmente aquelas consideradas de alto risco? A velocidade de exploração observada é um prenúncio de um futuro onde falhas críticas descobertas por IA se tornam alvos imediatos de ataques? A comunidade de cibersegurança global está preparada para responder a essa nova dinâmica, onde a velocidade de ataque pode superar a capacidade de correção?
A rápida exploração do CVE-2026-61500 serve como um alerta. A capacidade de IA para descobrir vulnerabilidades está avançando a passos largos, exigindo uma resposta igualmente ágil e coordenada do setor de segurança para mitigar os riscos antes que sejam amplamente explorados. A corrida entre a descoberta e a exploração de falhas de segurança acaba de ganhar um novo e poderoso competidor. Com reportagem de Brazil Valley
Source · The Register





