Mythos가 찾은 Rejetto HFS 인증 우회 버그(CVE-2026-61500)가 공개 하루 만에 실제 공격을 받았어. HFS는 파일을 웹으로 공유하게 해 주는 오픈소스 서버야.
무슨 버그였나
Horizon3 연구원 Zach Hanley가 9월 30일 분석 글을 올렸어. HFS는 세션 쿠키에 서명하는 키를 Math.random()으로 만들었는데, 이 함수는 출력 몇 개만 보면 앞선 값을 거꾸로 계산할 수 있어. 서버는 로그인 과정에서 그 출력을 쿠키에 그대로 내보내고 있었고, Mythos가 두 문제를 하나의 공격으로 엮었지.
- 출력 수집: 인증 없이 열린 경로에서 Math.random() 값을 12번 받아
- 키 복원: 수식 풀이 도구 Z3로 난수 생성기 상태를 되살려 서명 키를 계산해
- 관리자 위장: 그 키로 admin 세션 쿠키를 만들고 서버에서 명령을 실행해
Mythos가 수학에 강하다는 평가는 Project Glasswing 참여사인 Horizon3의 설명이야.
패치는 7월에 이미 나와 있었어
HFS는 7월 13일 v3.2.1에서 이 문제를 고쳤고, 릴리스 노트에 Horizon3와 Claude, Anthropic Research에 감사한다고 적었어. VulnCheck가 전한 첫 공격 관측은 분석 글이 나온 다음 날이야.
The Register에 따르면 VulnCheck의 Patrick Garrity가 목요일 밤 중국 IP 하나가 미국과 일본 서버를 노리는 걸 잡았어. 금요일엔 같은 대역의 미국 IP 두 개에서 4번 더 들어왔고, 프록시로 보인다고 했지.
HFS를 쓰고 있다면
HFS를 띄워 둔 곳이면 버전부터 봐. v3.2.1보다 낮으면 올리는 게 먼저야. 공격 관측은 아직 VulnCheck 한 곳이 전한 내용이라 규모는 더 지켜봐야 해. 다만 이번 일정은 기억해 둘 만해. 패치는 7월에 조용히 나왔고, 공격은 9월 말 분석 글 다음 날 붙었어.