// 2 ZERO-DAY · 5 CVE · 4 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Il modello AI Mythos di Anthropic, integrato nella pipeline di vulnerability research di Horizon3, ha autonomamente identificato e costruito una catena di exploit
{"main_topic":"ai","topics":["ai","cybersecurity","vulnerabilita","zero-day","rce"]}

Mythos, il modello AI di Anthropic, scopre e weaponizza da solo una crittografica in HFS: autenticazione bypassata con solver matematico

Il modello AI Mythos di Anthropic, integrato nella pipeline di vulnerability research di Horizon3, ha autonomamente identificato e costruito una catena di exploit completa contro Rejetto HFS 3.X, un web file server open-source scritto in TypeScript. La scoperta, resa pubblica il 30 settembre 2026 con l'assegnazione del CVE-2026-61500, segna il primo caso documentato in cui un sistema di intelligenza artificiale non si limita a segnalare un uso insicuro di generatore pseudo-casuale, ma autonomamente sviluppa una dimostrazione di attacco basata su Satisfiability Modulo Theories (SMT) solver.

Horizon3 è entrata in Project Glasswing di Anthropic a luglio 2026. In meno di tre mesi, Mythos ha prodotto un finding che i ricercatori umani della stessa società dichiarano di non aver mai osservato in contesti reali.

Punti chiave
  • Mythos ha individuato autonomamente l'uso di Math.random() per la firma delle sessioni Koa in HFS 3.X e un endpoint non autenticato che espone output dello stesso PRNG
  • Il modello ha costruito un proof-of-concept funzionante usando il solver Z3 per ricostruire lo stato interno dell'algoritmo xorshift128+ a partire da 12 campionamenti
  • La catena completa porta da unauthenticated a RCE tramite forgiatura di sessione amministrativa e abuso dell'API che permette esecuzione JavaScript arbitrario
  • Horizon3 conferma che Mythos non ha richiesto follow-on prompting né significant harness engineering per collegare i due weakness in un unico exploit

Da PRNG leak a session forgery: la catena matematica che Mythos ha ricostruito

Il cuore della vulnerabilità risiede nella generazione della chiave di firma delle sessioni. HFS 3.X utilizza Math.random() per produrre un valore iniziale passato al framework Koa al momento dell'avvio del processo. Math.random() implementa in V8 l'algoritmo xorshift128+, che mantiene uno stato interno composto da due interi a 64 bit le cui operazioni sono matematicamente reversibili.

Mythos ha identificato due condizioni necessarie e sufficienti per l'exploit. Prima: la chiave di firma è generata da un PRNG non crittograficamente sicuro. Seconda: esiste un percorso di codice separato, accessibile senza autenticazione, che emette output raw dello stesso flusso pseudo-casuale. Secondo la fonte, il modello ha determinato che il leak produce "esattamente le osservazioni necessarie per rendere fattibile il recovery dello stato".

Con 12 output consecutivi campionati dall'endpoint vulnerabile, il solver Z3 risolve i vincoli sullo stato interno di xorshift128+. Una volta ricostruiti i due interi a 64 bit, diventa possibile calcolare retroattivamente la chiave di firma generata all'avvio. Horizon3 precisa: "Mythos identified the insecure PRNG usage to sign the keys as well as a way to leak other numbers from the same PRNG stream".

L'autonomia del modello: nessun prompt sulla crittografia, catena di exploit completa

Il dato che distingue questa ricerca da precedenti esperimenti di AI-assisted vulnerability discovery è l'assenza di steering umano. Mythos ha riconosciuto la criticità del PRNG, ha individuato il leak come vettore pratico di attacco, ha collegato i due fatti in una catena esploitable e ha implementato il solver senza che i ricercatori fornissero prompt specifici sulla crittografia o sugli SMT solver.

Horizon3 è esplicita: "Mythos didn't just flag the insecure PRNG in isolation – it simultaneously identified that the application leaked raw Math.random() outputs through a separate code path, recognized those two facts as a chain, and determined the leak produced exactly the observations needed to make state recovery feasible". L'affermazione, riportata nella disclosure, sottolinea che il modello ha operato a livello di composizione strategica, non di pattern matching isolato.

I ricercatori aggiungono un giudizio sulla novità metodologica: "we do not recall ever seeing an SMT solver being used to attack a cryptographic flaw like this in a real application, and to derive an impact such as authentication bypass". La tecnica era teoricamente nota; la sua applicazione autonoma a un software reale, con PoC funzionante, non lo era.

Da sessione forgiata a RCE: l'API amministrativa come escalation

La compromissione della chiave di firma abilita la forgiatura di cookie di sessione amministrativa. Con questa sessione, l'attaccante accede alle funzionalità di configurazione avanzata di HFS 3.X. La fonte documenta che l'admin API permette la creazione di endpoint custom con esecuzione arbitraria di JavaScript. Questo costituisce l'ultimo stadio della catena: da unauthenticated user, a possessor dello stato PRNG, a amministratore, a esecutore di codice remoto.

Il percorso completo documentato da Horizon3 include: user enumeration iniziale, campionamento dei 12 leak PRNG, ricostruzione chiave via Z3, session forgery, abuso API admin, esecuzione JavaScript arbitrario, RCE. Ogni passaggio è stato validato da un agente di verifica umano che ha confermato il finding come true-positive con supporting facts.

Il brief non specifica la versione esatta di HFS 3.X affetta, né la disponibilità di patch. Il CVSS non è esplicitato nella fonte primaria, anche se il meccanismo di attacco descritto — remoto, senza autenticazione, con impatto su confidenzialità, integrità e disponibilità — corrisponde al profilo di criticità massima.

Perché è importante

Il caso CVE-2026-61500 solleva questioni che il settore della sicurezza non può rimandare. Primo: la barriera economica per weaponizzare classi di bug precedentemente considerate troppo costose in termini di expertise matematica o tempo è crollata. Horizon3 nota che "Mythos negates both of those reasons", riferendosi alla mancanza di competenze SMT e alla lentezza umana nell'analisi. Secondo: il modello ha superato le aspettative senza richiedere significant harness engineering, suggerendo che la tecnica è scalabile.

La fonte non specifica se la vulnerabilità sia già stata sfruttata in-the-wild, né quantifichi il parco installazioni di HFS 3.X potenzialmente esposto. Il brief non documenta misure correttive specifiche rilasciate dal vendor. La natura esatta dei dati a rischio non è dettagliata al di là dell'RCE.

Ciò che emerge con chiarezza è una discontinuità nella catena di vulnerabilty research. Se un modello AI può autonomamente scoprire, collegare e dimostrare exploit crittografici di questa complessità, il volume di zero-day sofisticati praticamente esplodibili aumenta in modo non lineare. Gli sviluppatori open-source che utilizzano PRNG non crittografici — anche in contesti apparentemente non sensibili come la generazione di chiavi di sessione — devono rivalutare quella scelta. I team di difesa devono prepararsi a un afflusso di tecniche che fino a ieri richiedevano competenze rare e oggi sono replicabili automaticamente.

Il precedente HFS e il pattern ricorrente

HFS non è nuovo alle criticità di sicurezza. CVE-2024-23692, nella versione 2.X scritta in Delphi, è entrata nel CISA Known Exploited Vulnerabilities Catalog con assegnazione del 9 luglio 2024 e due date al 30 luglio 2024. Anche quella vulnerabilità era classificata critica con CVSS 9.8. La riscrittura in TypeScript della versione 3.X non ha eliminato la fragilità architetturale: la gestione della sicurezza delle sessioni resta ancorata a primitive inadeguate.

La ricorrenza del pattern — software open-source, mancata valutazione del rischio crittografico, esposizione conseguente — è messa in luce dallo stesso confronto tra le due versioni. Mythos ha analizzato il codice TypeScript della 3.X; il fatto che un modello AI abbia trovato la falla in una codebase riscritta, dopo che la precedente era già stata catalogata come KEV, suggerisce che le revisioni umane hanno trascurato la stessa categoria di weakness.

"Using the off-the-shelf harnesses with the latest models with no more than 'find vulnerabilities' or 'find a bypass' will yield findings for many projects that haven't had a security review before" — Horizon3, sulla scalabilità della tecnica

L'ecosistema Anthropic-Horizon3 e i 100 milioni di dollari di Project Glasswing

Anthropic ha stanziato 100 milioni di dollari in crediti di utilizzo Mythos Preview per Project Glasswing, il programma che include Horizon3 tra i partner. Il modello utilizzato è lo stesso che, secondo il vendor, ha individuato vulnerabilità storiche in OpenBSD e FFmpeg con anticipi di 27 e 16 anni rispetto alla loro scoperta umana. Il dato, citato da Anthropic come benchmark, contestualizza la capacità di Mythos di operare su codebases anche molto mature.

Horizon3 ha integrato Mythos nella propria pipeline senza modifiche sostanziali agli harness esistenti. Questo è rilevante perché abbassa la soglia di adozione: non è richiesto un team di machine learning engineering dedicato, ma una integrazione diretta con strumenti di security research già in uso.

Il brief non specifica se altri partner di Project Glasswing abbiano prodotto finding di pari complessità, né se Anthropic abbia rilasciato metriche aggregate sulle capacità di Mythos in contesti di vulnerability research.

Le informazioni sono basate sull advisory citata e aggiornate al momento della pubblicazione.

Fonti

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. horizon3.ai
  2. nvd.nist.gov
  3. anthropic.com
  4. github.com