El modelo de inteligencia artificial para detección de vulnerabilidades Mythos, creado por la empresa Anthropic, ha descubierto un fallo crítico de autenticación en el servidor web Rejetto HTTP File Server (HFS), que permite a atacantes obtener acceso administrativo y ejecutar código remotamente. Esta vulnerabilidad, catalogada como CVE-2026-61500, ya está siendo explotada activamente desde direcciones IP ubicadas en China, según reportes de investigadores de seguridad.
Descubrimiento y explotación de la vulnerabilidad
El investigador Zach Hanley, de la compañía Horizon3, utilizó Mythos para identificar esta falla en HFS, un servidor de archivos web de código abierto. Hanley publicó un video demostrativo mostrando cómo se puede aprovechar la vulnerabilidad para ejecutar código remoto en el servidor afectado. La vulnerabilidad fue reportada a VulnCheck, que confirmó la detección de intentos de explotación desde una IP china dirigida a servidores vulnerables en Estados Unidos y Japón.
Patrick Garrity, investigador de VulnCheck, indicó en LinkedIn que desde la noche del jueves comenzaron a detectarse ataques contra esta falla. Garrity ha estado monitoreando las vulnerabilidades descubiertas por Mythos y el programa Project Glasswing de Anthropic desde abril, y hasta ahora solo una de las 286 vulnerabilidades detectadas había sido explotada en entornos reales.

Funcionamiento técnico de la vulnerabilidad
La falla se origina en el método de autenticación de HFS, que utiliza un valor aleatorio generado por Math.random() en el motor V8 de JavaScript para firmar las cookies de sesión mediante el framework Koa y la librería Keygrip. Sin embargo, Math.random() emplea un generador de números pseudoaleatorios (PRNG) inseguro basado en el algoritmo xorshift128+, cuyo estado puede ser revertido y recuperado.
Mythos detectó que la aplicación filtra salidas de Math.random(), lo que permite a un atacante usar un solucionador SMT (Satisfiability Modulo Theories) llamado Z3, desarrollado por Microsoft, para recuperar la semilla del PRNG y así falsificar cookies de sesión válidas, eludiendo la autenticación.
Contexto y recomendaciones
Rejetto HFS ya figura en el catálogo de vulnerabilidades explotadas activamente en 2024 de la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA). Los desarrolladores han lanzado la versión 3.2.1 que corrige esta y otras fallas de seguridad, por lo que se recomienda actualizar cuanto antes para mitigar riesgos.
Los ataques detectados provienen de direcciones IP en China, que probablemente utilizan proxies para ocultar su ubicación real, una práctica común en campañas de ciberataques vinculadas a ese país, según informes internacionales de seguridad.
Este hallazgo destaca la capacidad avanzada de Mythos para identificar vulnerabilidades complejas combinando análisis matemáticos y de seguridad informática, lo que representa un avance significativo en la detección automatizada de riesgos en software.




