Anthropic के Mythos मॉडल ने Rejetto HTTP File Server में ऐसी गंभीर सुरक्षा खामी खोजी है, जिससे प्रमाणीकरण को बायपास किया जा सकता है। खामी सामने आने के 1 दिन के भीतर इसके संभावित दुरुपयोग के संकेत मिल गए।
VulnCheck के canaries ने चीन के एक हमलावर को अमेरिका और जापान में मौजूद कमजोर सर्वरों पर हमला करते पकड़ा। इससे पता चलता है कि इस सुरक्षा समस्या का इस्तेमाल खुलासे के तुरंत बाद शुरू हो गया था।
खामी कहां है
इस समस्या को CVE-2026-61500 के रूप में दर्ज किया गया है। यह Rejetto HTTP File Server के Koa session cookies के लिए signing key तैयार करने के तरीके से जुड़ी है।
सर्वर इस key को Math.random() से बनाता है। V8 में Math.random() xorshift128+ algorithm पर चलता है। उपलब्ध जानकारी के अनुसार, Mythos ने इस algorithm को पूरी तरह समझने योग्य पाया और इसी आधार पर खामी की पहचान की।
Rejetto HTTP File Server में session cookies की signing key प्रमाणीकरण प्रक्रिया से जुड़ी है। इसलिए key बनाने के तरीके में मौजूद कमजोरी authentication-bypass समस्या का आधार बनती है।
हमला किन जगहों पर दर्ज हुआ
VulnCheck के canaries ने अमेरिका और जापान में मौजूद कमजोर सर्वरों को निशाना बनाए जाने की जानकारी दर्ज की। हमलावर की पहचान चीन से जुड़ी बताई गई है। प्रभावित सर्वरों की कुल संख्या या हमले से हुए नुकसान का विवरण की जानकारी अभी नहीं है।
यह घटनाक्रम उस समय सामने आया जब खामी के खुलासे को अभी 1 दिन ही हुआ था। इससे सुरक्षा खामियों के सार्वजनिक होने और उनके दुरुपयोग के बीच कम अंतर का संकेत मिलता है, लेकिन उपलब्ध सामग्री हमले के अंतिम परिणाम के बारे में कोई जानकारी नहीं देती।
निष्कर्ष
CVE-2026-61500 Rejetto HTTP File Server की authentication-bypass खामी है, जिसका खुलासे के 1 दिन के भीतर अमेरिका और जापान में मौजूद कमजोर सर्वरों के खिलाफ इस्तेमाल दर्ज हुआ। उपलब्ध जानकारी में इसके समाधान या प्रभावित सर्वरों की संख्या का विवरण नहीं है।
अक्सर पूछे जाने वाले सवाल
Q. यह खामी किस सॉफ्टवेयर में मिली?
Rejetto HTTP File Server में यह गंभीर सुरक्षा खामी मिली है।
Q. खामी का पहचान नंबर क्या है?
इसे CVE-2026-61500 के रूप में दर्ज किया गया है।
Q. खामी किस तरह की है?
यह authentication-bypass खामी है, यानी प्रमाणीकरण प्रक्रिया को दरकिनार करने से जुड़ी समस्या।
Q. खामी का इस्तेमाल कहां दर्ज हुआ?
VulnCheck के canaries ने अमेरिका और जापान में मौजूद कमजोर सर्वरों को निशाना बनाए जाने की जानकारी दर्ज की।
Q. Mythos ने किस हिस्से में कमजोरी पहचानी?
Mythos ने Koa session cookies की signing key तैयार करने की प्रक्रिया से जुड़ी कमजोरी पहचानी।













