Anthropic Mythos: el cazador de errores IA se convierte en arma de
El modelo de vulnerabilidades Mythos de Anthropic descubrió un fallo crítico en Rejetto HFS, y un actor de amenazas chino lo explotó en 24 horas. La línea entre defensa y ataque asistido por IA se desdibuja más rápido de lo esperado.
La Cadena de Explotación Avanzó Más Rápido Que el Parche
Anthropic ha pasado meses vendiendo Mythos como el fin del código malicioso. El modelo —accesible solo a través de Project Glasswing, el programa cerrado de socios de Anthropic— ha descubierto 286 CVE desde abril. Esa es una cifra llamativa para cualquier motor de descubrimiento de vulnerabilidades, sea seguro o no. Pero la verdadera historia no es qué tan bueno es Mythos para encontrar fallos. Es qué tan rápido esos fallos se convierten en armas una vez que la metodología se filtra.
El CVE-2026-61500 fue descubierto por Zach Hanley en la firma de pruebas de penetración con IA Horizon3 el miércoles. Hanley usó Mythos para identificar una vulnerabilidad crítica de elusión de autenticación en Rejetto HTTP File Server (HFS), una herramienta de intercambio de archivos basada en Node.js que la Agencia de Ciberseguridad e Infraestructura de EE.UU. ya había señalado como peligrosamente poco estudiada. Para el jueves por la noche, Patrick Garrity en VulnCheck publicaba en LinkedIn que la actividad de explotación había comenzado —originada desde una única IP en China, apuntando a servidores en EE.UU. y Japón.
Veinticuatro horas. Esa es la brecha ahora entre un anuncio de descubrimiento de vulnerabilidad y su explotación activa en la naturaleza. Y no es porque el error fuera trivialmente fácil de encontrar. Hanley mismo escribió que su equipo no recordaba haber visto jamás un solucionador SMT (Satisfiability Modulo Theories) desplegado de esta manera —para reverse engenharia un PRNG y encadenarlo con una fuga de información para forjar cookies de sesión y eludir la autenticación. Este no fue un exploit copiar y pegar. Fue una cadena de ataque novel construida sobre razonamiento criptográfico.
Cómo Mythos Encontró Esto Realmente
La vulnerabilidad reside en cómo HFS maneja la autenticación. La aplicación llama a Math.random() de V8 para generar un valor de sesión, lo pasa a Koa, que usa keygrip para firmar cookies. En papel, esto asume que Math.random() se comporta como un generador de números pseudoaleatorios seguro. En la práctica, V8 lo implementa usando xorshift128+, un PRNG que está públicamente documentado, completamente reversible y catastróficamente inadecuado para uso criptográfico.
Aquí es donde Mythos hizo algo que la mayoría de los investigadores humanos tendrían dificultades para reproducir en una sola sesión. El modelo no solo señaló que Math.random() era inseguro. Identificó simultáneamente dos hechos separados: primero, que la salida del PRNG era predecible; segundo, que HFS estaba filtrando valores crudos de Math.random() a través de una ruta de código diferente. Crucialmente, reconoció estos dos hechos como una cadena. La fuga proporcionaba exactamente las observaciones necesarias para recuperar la semilla del PRNG usando Z3, un solucionador SMT desarrollado por Microsoft.
Hanley señaló que esto era distintivo. Encontrar un PRNG inseguro es un resultado común de análisis estático. Encontrar un ataque de recuperación de estado basado en solucionador SMT que encadena múltiples rutas de código en un vector de ejecución de código remoto es algo completamente diferente. Requiere que el modelo mantenga una estrategia de ataque criptográfico, la mapee sobre las rutas de ejecución reales de la aplicación, y verifique que las restricciones sean resolubles —todo en un solo paso.
El Verdadero Costo No Es la Vulnerabilidad. Es la Metodología.
El daño inmediato del CVE-2026-61500 está contenido. Rejetto HFS es software de nicho. La solución —actualizar a la versión 3.2.1 o posterior— existe. Se han registrado cuatro intentos de acceso, abarcando dos IPs proxy en EE.UU. en la misma subred, probablemente dispositivos comprometidos usados para ocultar el origen del atacante. Esto es consistente con un patrón que un aviso de seguridad de diez países señaló en abril: operadores con nexos en China usando redes proxy estratégicamente y a gran escala para disfrazar la atribución.
Pero la metodología es ilimitada. Y eso es lo que cambia el panorama.
Antes de Mythos, convertir una debilidad criptográfica teórica en un exploit funcional contra una aplicación real requería experiencia profunda en ejecución simbólica, resolución SMT y trazado de código a nivel de aplicación. Necesitabas investigadores que entendieran tanto las matemáticas como las máquinas. Necesitabas tiempo.
Mythos comprimirá todo ese flujo de trabajo en una sola llamada a la API. El video de explotación que Hanley publicó mostró los pasos lo suficientemente claros como para que cualquier actor con habilidades básicas de reverse engenharia pudiera seguir el proceso. Para el jueves por la noche, alguien lo hizo. No una APT estatal con meses de preparación. Un solo actor de amenaza operando desde una IP china, usando proxies estadounidenses comprometidos, atacando objetivos en dos países. La barrera de entrada acabó de caer para todos.
Quién Gana y Quién Pierde
Horizon3 gana en credibilidad. Unirse a Project Glasswing en julio les dio un pipeline de descubrimiento que supera a los equipos tradicionales de investigación de seguridad. Veintiocho CVE atribuidos a Mythos y Glasswing desde abril no es marketing —es un foso competitivo construido sobre el acceso a un modelo que Anthropic se niega a lanzar públicamente. La propia evaluación de Hanley fue medida: “muchas vulnerabilidades críticas” descubiertas, una capacidad que ahora tiene una prueba de concepto documentada en el registro público.
Anthropic también gana, pero condicionalmente. Han demostrado que sus modelos más poderosos pueden operar a un nivel que redefine cómo se ve la investigación de vulnerabilidades. La condición es que su estrategia de contención está fallando. Mythos no es accesible al público general por diseño, pero sus salidas sí lo son. Cada informe CVE, cada publicación de blog, cada video de explotación se convierte en datos de entrenamiento para el próximo actor que quiera hacer lo mismo sin la clave de la API.
Los usuarios de Rejetto HFS pierden hoy. El parche existe, pero la ventana entre descubrimiento y explotación activa se está acercando a cero. La CISA ya tenía este software en su catálogo de Vulnerabilidades Explotadas Conocidas en 2024. La nueva falla no empeora HFS —hace que toda la categoría de vulnerabilidades descubiertas por IA sea más peligrosa.
El actor de amenaza chino gana en el sentido más estricto. Cuatro intentos de acceso contra servidores estadounidenses y japoneses desde una única IP operacional es una campaña de intrusión de bajo impacto. Pero el actor demostró que una cadena de vulnerabilidades generada por IA puede convertirse en explotación activa más rápido de lo que los fabricantes pueden parchear. Ese es el modelo para adelante.
Qué Pasará Después
La línea de tiempo es la historia. Abril: Project Glasswing se lanza. Para julio, Horizon3 está dentro y reportando hallazgos críticos. Para octubre, el primer CVE descubierto por Mythos pasó del descubrimiento a la explotación activa en menos de un día. Veintiocho vulnerabilidades descubiertas, una previamente explotada antes del miércoles. Ese patrón se está acelerando, no estabilizando.
Otras empresas de seguridad se unirán a Glasswing o construirán sus propios pipelines de investigación asistida por IA. Los modelos mejorarán en el tipo de razonamiento criptográfico multi-paso que este exploit requirió. Y la brecha entre encontrar una vulnerabilidad y weaponizarla continuará colapsando.
La posición de Anthropic —de que Mythos es demasiado poderoso para lanzarse ampliamente— es técnicamente defendible pero operacionalmente hueca. Las salidas ya son públicas. Las metodologías ya están documentadas. La restricción que mantenía contenida esta capacidad no era el acceso al modelo en sí. Era el acceso a la experiencia humana capaz de traducir hallazgos del modelo en exploits funcionales. Esa restricción está desapareciendo.
La solución para Rejetto HFS es sencilla. Actualiza a 3.2.1. La solución para el problema más amplio aún no existe. No hay parche para el hecho de que la IA ahora puede convertir una observación criptográfica en una cadena de ejecución de código remoto más rápido de lo que la industria de seguridad puede responder.