مهاجمان در حال شناسایی سرورهای Rejetto HFS آسیب‌پذیر به CVE-2026-61500

سرورهای Rejetto HFS هدف اسکن فعال مهاجمان برای آسیب‌پذیری حیاتی RCE قرار گرفته‌اند

مهاجمان در حال اسکن فعال سرورهای Rejetto HFS برای شناسایی آسیب‌پذیری کلید امضای ضعیف هستند که با شناسه CVE-2026-61500 ردیابی می‌شود. بهره‌برداری از این آسیب‌پذیری می‌تواند به جعل نشست، تصاحب حساب کاربری و اجرای کد از راه دور (RCE) منجر شود.

کایتلین کاندون، معاون تحقیقات امنیتی شرکت VulnCheck، در آخر هفته در پستی در لینکدین اعلام کرد که Honeypotهای سرویس Canary Intelligence این شرکت، درخواست‌هایی را با هدف شناسایی سامانه‌های آسیب‌پذیر به CVE-2026-61500 مشاهده کرده‌اند.

به گفته کاندون، فعالیت مشاهده‌شده در حال حاضر بیشتر به یک عملیات شناسایی در مقیاس محدود شباهت دارد که از سوی یک آدرس IP متعلق به China Telecom انجام شده و سامانه‌های مستقر در ژاپن و ایالات متحده را هدف قرار داده است.

Rejetto HFS یا HTTP File Server، یک ابزار رایگان و متن‌باز برای اشتراک‌گذاری فایل است که امکان راه‌اندازی یک سرور فایل شخصی را روی سیستم‌عامل‌های Windows، Linux و macOS فراهم می‌کند.

آسیب‌پذیری CVE-2026-61500 که نخستین‌بار در تاریخ ۱۳ ژوئیه ۲۰۲۶ منتشر شد، یک ضعف در سازوکار امضای کوکی نشست و همچنین نشت اطلاعات مرتبط با آن است که در نسخه ۳٫۲٫۱ نرم‌افزار Rejetto HFS برطرف شده است.

آکادمی لیان

در توضیحات این آسیب‌پذیری در پایگاه داده ملی آسیب‌پذیری‌های NIST (NVD) آمده است:

«Rejetto HFS در نسخه‌های ۳٫۰٫۰ تا ۳٫۲٫۰، کلید مورد استفاده برای امضای کوکی نشست را از مولد غیررمزنگاری Math.random() تولید می‌کند و هنگام ورود کاربران، خروجی‌های همین مولد را در اختیار کلاینت‌های احرازنشده قرار می‌دهد.

یک مهاجم از راه دور می‌تواند با جمع‌آوری تعداد محدودی از پاسخ‌های مربوط به ورود، وضعیت داخلی مولد را بازسازی کرده و کلید امضا را بازیابی کند. مهاجم پس از آن قادر خواهد بود یک کوکی نشست معتبر برای حساب مدیر جعل کند و به دسترسی کامل مدیریتی دست یابد. این دسترسی می‌تواند از طریق قابلیت server_code در تنظیمات سرور، به اجرای کد از راه دور منجر شود.»

محققان شرکت Horizon3 این آسیب‌پذیری را با استفاده از مدل Mythos شرکت Anthropic کشف کردند. این مدل هم ضعف موجود در فرایند تولید کلید امضا و هم نشت اطلاعاتی را که امکان بازیابی کلید را فراهم می‌کرد، شناسایی کرد.

Horizon3 در تاریخ ۳۰ سپتامبر ۲۰۲۶ جزئیات بیشتری درباره این آسیب‌پذیری و یک اکسپلویت اثبات مفهوم (PoC) منتشر کرد.

Horizon3 توضیح داده است:

«Mythos تنها یک PRNG ناامن را به‌صورت مستقل شناسایی نکرد. این مدل به‌طور هم‌زمان متوجه شد که برنامه از طریق یک مسیر کدنویسی جداگانه، خروجی‌های خام Math.random() را افشا می‌کند. سپس این دو موضوع را به‌عنوان بخشی از یک زنجیره حمله به یکدیگر مرتبط کرد و تشخیص داد که اطلاعات نشت‌کرده دقیقاً همان داده‌هایی را فراهم می‌کنند که برای بازیابی وضعیت مولد مورد نیاز است.»

اکسپلویت ارائه‌شده توسط محققان، نحوه سوءاستفاده از این زنجیره را نشان می‌دهد. مهاجم می‌تواند از قابلیت داخلی HFS برای اجرای JavaScript سفارشی در سمت سرور استفاده کرده و در نهایت به اجرای کد از راه دور دست یابد.

انتشار این جزئیات فنی ممکن است یکی از عوامل آغاز فعالیت‌های اسکن و شناسایی علیه سامانه‌های آسیب‌پذیر به CVE-2026-61500 بوده باشد.

سناریوهای احتمالی حمله شامل دسترسی غیرمجاز به فایل‌های موجود در HFS، سرقت یا حذف فایل‌ها، نصب بدافزار روی سرور و همچنین استفاده از میزبان به خطر افتاده برای دسترسی به سامانه‌های داخلی شبکه است.

با این حال، شرکت VulnCheck تاکنون جزئیاتی درباره بهره‌برداری موفق از این آسیب‌پذیری یا فعالیت‌های پس از نفوذ منتشر نکرده است.

به کاربران Rejetto HFS توصیه می‌شود در سریع‌ترین زمان ممکن نرم‌افزار خود را به نسخه ۳٫۲٫۱ یا، ترجیحاً، جدیدترین نسخه پایدار یعنی ۳٫۳٫۴ ارتقا دهند.

آکادمی لیان

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا