Anthropicの制限付きAIモデル「Mythos」が手掛かりを示したとされるファイル共有ソフト「Rejetto HFS」の脆弱性(CVE-2026-61500)で、実際の攻撃が確認されました。セキュリティ企業のHorizon3が技術的な解説を公開してから、およそ1日で悪用が始まったと伝えられています。AIが見つけた欠陥が短期間で実害につながった例として、注目を集めています。

何が起きたのか

問題となっているのは、Rejetto HFS(HTTP File Server)のバージョン3.0.0から3.2.0に存在する認証バイパスの脆弱性です。管理者権限を不正に得られ、サーバー上で任意のコードを実行されるおそれがあるため、深刻度は最も高い区分の「Critical」に分類されています。共通脆弱性評価システム(CVSS)のスコアは、3.1系で9.8、4.0系で9.3と報じられています。

CVE自体は2026年7月13日に公表され、修正版の3.2.1も用意されていました。その後、9月下旬から10月初めにかけて概念実証や詳細な解説記事が出回り、攻撃の観測が始まった流れです。なお、解説公開日や攻撃の初観測日は情報源によって数日の幅があるため、ここでは「解説公開の約1日後」という点だけを押さえておきます。

乱数の使い方に潜んでいた穴

原因は、ログイン後のセッションCookieに署名する鍵の作り方にありました。HFSはJavaScriptの Math.random() を使って鍵を生成していました。この関数はV8エンジンのxorshift128+という高速なアルゴリズムで動いており、暗号用途には向きません。出力から内部状態を逆算できてしまうためです。

さらに、ログイン前のやり取りの中で、この乱数の出力値がクライアントに漏れる経路もありました。攻撃者は自分に発行された正規のCookieから値を読み取り、Microsoft製の制約ソルバー「Z3」に条件として与えます。すると生成器の内部状態を復元でき、そこから遡って署名鍵を割り出し、管理者用のCookieを偽造できます。サーバー側から見ると失敗したログイン試行が残らず、検知しにくい点も厄介です。

管理者として入れてしまえば、設定機能の server_code を使って任意のサーバー側JavaScriptを実行できます。つまり、認証の突破からコード実行までが一本の線でつながっていました。

Mythosが果たした役割

Horizon3の研究者であるZach Hanley氏は、Mythosが単に「弱い乱数を使っている」と指摘しただけではない点を強調しています。乱数の出力が別の経路で漏れていることにも同時に気づき、Z3での状態復元という攻略の方向性まで示したとされます。2つの弱点を組み合わせて初めて成り立つ攻撃の連鎖を、AIが見抜いた形です。CVEの記録には、協力者として「Claude and Anthropic Research」が記載されていると伝えられています。

追跡を続けているVulnCheckの集計では、Mythosや関連の取り組み「Project Glasswing」に紐づくCVEは、10月2日時点で286件に達しました。このうち実際の悪用が確認されたのは、今回が2件目とされています。一部の報道では、攻撃は中国のIPアドレスや米国のプロキシ経由で行われ、米国や日本のサーバーが狙われたとも伝えられています。

管理者が今すぐやるべきこと

HFSを使っている場合は、次の対応が推奨されています。

まず、デスクトップ、サーバー、コンテナを問わず、社内で動いているHFSを洗い出します。3.xを使っているなら、3.2.1以降へ更新してください。サポートが終わった2.x系は使い続けず、撤去します。インターネットに公開している場合は、VPNやファイアウォールで接続元を絞るのが安全です。

すでに古い版を公開していたなら、侵害を受けた前提で動くべきです。管理画面の設定が勝手に変更されていないかを確認し、必要に応じてパッチ適用だけで済ませず、環境を作り直すことも検討してください。ローカルホストからの管理者アクセスを許す設定は、無効にしておくのが無難です。

まとめ

AIが脆弱性の連鎖を見つけ、人間の研究者が検証し、解説の公開から約1日で攻撃者に使われました。守る側にとっては、公開情報が出てから対応するまでの猶予がますます短くなっていることを示す出来事です。HFSを運用している方は、3.2.1以降への更新と公開範囲の見直しを急いでください。

参考: https://www.theregister.com/a/5300933