مهاجمان در حال شناسایی سرورهای Rejetto HFS آسیبپذیر به CVE-2026-61500
سرورهای Rejetto HFS هدف اسکن فعال مهاجمان برای آسیبپذیری حیاتی RCE قرار گرفتهاند
مهاجمان در حال اسکن فعال سرورهای Rejetto HFS برای شناسایی آسیبپذیری کلید امضای ضعیف هستند که با شناسه CVE-2026-61500 ردیابی میشود. بهرهبرداری از این آسیبپذیری میتواند به جعل نشست، تصاحب حساب کاربری و اجرای کد از راه دور (RCE) منجر شود.
کایتلین کاندون، معاون تحقیقات امنیتی شرکت VulnCheck، در آخر هفته در پستی در لینکدین اعلام کرد که Honeypotهای سرویس Canary Intelligence این شرکت، درخواستهایی را با هدف شناسایی سامانههای آسیبپذیر به CVE-2026-61500 مشاهده کردهاند.
به گفته کاندون، فعالیت مشاهدهشده در حال حاضر بیشتر به یک عملیات شناسایی در مقیاس محدود شباهت دارد که از سوی یک آدرس IP متعلق به China Telecom انجام شده و سامانههای مستقر در ژاپن و ایالات متحده را هدف قرار داده است.
Rejetto HFS یا HTTP File Server، یک ابزار رایگان و متنباز برای اشتراکگذاری فایل است که امکان راهاندازی یک سرور فایل شخصی را روی سیستمعاملهای Windows، Linux و macOS فراهم میکند.
آسیبپذیری CVE-2026-61500 که نخستینبار در تاریخ ۱۳ ژوئیه ۲۰۲۶ منتشر شد، یک ضعف در سازوکار امضای کوکی نشست و همچنین نشت اطلاعات مرتبط با آن است که در نسخه ۳٫۲٫۱ نرمافزار Rejetto HFS برطرف شده است.
در توضیحات این آسیبپذیری در پایگاه داده ملی آسیبپذیریهای NIST (NVD) آمده است:
«Rejetto HFS در نسخههای ۳٫۰٫۰ تا ۳٫۲٫۰، کلید مورد استفاده برای امضای کوکی نشست را از مولد غیررمزنگاری Math.random() تولید میکند و هنگام ورود کاربران، خروجیهای همین مولد را در اختیار کلاینتهای احرازنشده قرار میدهد.
یک مهاجم از راه دور میتواند با جمعآوری تعداد محدودی از پاسخهای مربوط به ورود، وضعیت داخلی مولد را بازسازی کرده و کلید امضا را بازیابی کند. مهاجم پس از آن قادر خواهد بود یک کوکی نشست معتبر برای حساب مدیر جعل کند و به دسترسی کامل مدیریتی دست یابد. این دسترسی میتواند از طریق قابلیت server_code در تنظیمات سرور، به اجرای کد از راه دور منجر شود.»
محققان شرکت Horizon3 این آسیبپذیری را با استفاده از مدل Mythos شرکت Anthropic کشف کردند. این مدل هم ضعف موجود در فرایند تولید کلید امضا و هم نشت اطلاعاتی را که امکان بازیابی کلید را فراهم میکرد، شناسایی کرد.
Horizon3 در تاریخ ۳۰ سپتامبر ۲۰۲۶ جزئیات بیشتری درباره این آسیبپذیری و یک اکسپلویت اثبات مفهوم (PoC) منتشر کرد.
Horizon3 توضیح داده است:
«Mythos تنها یک PRNG ناامن را بهصورت مستقل شناسایی نکرد. این مدل بهطور همزمان متوجه شد که برنامه از طریق یک مسیر کدنویسی جداگانه، خروجیهای خام Math.random() را افشا میکند. سپس این دو موضوع را بهعنوان بخشی از یک زنجیره حمله به یکدیگر مرتبط کرد و تشخیص داد که اطلاعات نشتکرده دقیقاً همان دادههایی را فراهم میکنند که برای بازیابی وضعیت مولد مورد نیاز است.»
اکسپلویت ارائهشده توسط محققان، نحوه سوءاستفاده از این زنجیره را نشان میدهد. مهاجم میتواند از قابلیت داخلی HFS برای اجرای JavaScript سفارشی در سمت سرور استفاده کرده و در نهایت به اجرای کد از راه دور دست یابد.
انتشار این جزئیات فنی ممکن است یکی از عوامل آغاز فعالیتهای اسکن و شناسایی علیه سامانههای آسیبپذیر به CVE-2026-61500 بوده باشد.
سناریوهای احتمالی حمله شامل دسترسی غیرمجاز به فایلهای موجود در HFS، سرقت یا حذف فایلها، نصب بدافزار روی سرور و همچنین استفاده از میزبان به خطر افتاده برای دسترسی به سامانههای داخلی شبکه است.
با این حال، شرکت VulnCheck تاکنون جزئیاتی درباره بهرهبرداری موفق از این آسیبپذیری یا فعالیتهای پس از نفوذ منتشر نکرده است.
به کاربران Rejetto HFS توصیه میشود در سریعترین زمان ممکن نرمافزار خود را به نسخه ۳٫۲٫۱ یا، ترجیحاً، جدیدترین نسخه پایدار یعنی ۳٫۳٫۴ ارتقا دهند.




