به گزارش زوم تک، یک آسیب پذیری امنیتی حیاتی در نرم افزار Rejetto HTTP File Server یا HFS وارد مرحله سوءاستفاده فعال شده است. این نقص که با شناسه CVE-2026-61500 و امتیاز امنیتی 9.3 از 10 ثبت شده، می تواند به مهاجم اجازه دهد بدون احراز هویت، نشست مدیریتی جعلی ایجاد کرده و در نهایت کنترل کامل سرور را به دست بگیرد.
آسیب پذیری CVE-2026-61500 چیست؟
این آسیب پذیری به نحوه تولید کلید مورد استفاده برای امضای کوکی نشست در نسخه های آسیب پذیر HFS مربوط می شود. این نرم افزار در نسخه های 3.0.0 تا 3.2.0 برای تولید این کلید از تابع غیرامن Math.random() استفاده می کند.
مشکل زمانی جدی تر می شود که HFS بخشی از خروجی همین مولد اعداد شبه تصادفی را در فرآیند ورود در اختیار کاربران بدون احراز هویت قرار می دهد. در نتیجه، مهاجم می تواند با جمع آوری تعداد محدودی از پاسخ های ورود، وضعیت مولد تصادفی را بازسازی کرده و کلید مورد استفاده برای امضای نشست را به دست آورد.
مهاجم چگونه می تواند کنترل سرور را به دست بگیرد؟
پس از بازیابی کلید، مهاجم قادر است یک کوکی نشست معتبر برای حساب مدیر جعل کند. این موضوع عملا مسیر دسترسی بدون احراز هویت به حساب مدیریتی HFS را ایجاد می کند.
مهاجم پس از دستیابی به سطح دسترسی مدیر می تواند از قابلیت server_code برای اجرای کد جاوا اسکریپت روی سرور استفاده کند. در نتیجه، یک نقص در احراز هویت می تواند به اجرای کد از راه دور و کنترل سیستم آسیب پذیر منجر شود.
پژوهشگران Horizon3.ai این آسیب پذیری را یک مسیر مشخص از دسترسی بدون احراز هویت تا کنترل مدیریتی و اجرای کد از راه دور توصیف کرده اند.
حمله به سرورهای واقعی آغاز شده است
موضوع زمانی جدی تر شده که تلاش های واقعی برای سوءاستفاده از این آسیب پذیری شناسایی شده است. شرکت VulnCheck اعلام کرده است که در 1 اکتبر 2026 فعالیت مهاجمان علیه سیستم های آسیب پذیر را مشاهده کرده است.
بر اساس گزارش این شرکت، یک عامل تهدید ناشناس در چین، سرورهای واقعی آسیب پذیر در آمریکا را هدف قرار داده است. این اتفاق تنها یک روز پس از انتشار جزئیات بیشتر آسیب پذیری توسط Horizon3.ai رخ داد.
نسخه آسیب پذیر HFS کدام است؟
نسخه های 3.0.0 تا 3.2.0 نرم افزار Rejetto HFS تحت تاثیر این آسیب پذیری قرار دارند.
Rejetto در ماه ژوئیه 2026 نسخه 3.2.1 را منتشر کرد که این مشکل را برطرف می کند. بنابراین مدیران سرورهایی که از نسخه های قدیمی استفاده می کنند باید هرچه سریع تر نرم افزار خود را به نسخه 3.2.1 یا نسخه های جدیدتر ارتقا دهند.
آسیب پذیری بعد از انتشار وصله دوباره خبرساز شد
اگرچه وصله امنیتی این نقص در ماه ژوئیه منتشر شده بود، جزئیات فنی بیشتر و یک نمونه اثبات مفهوم یا PoC در اواخر سپتامبر به صورت عمومی منتشر شد. انتشار این اطلاعات باعث شد امکان سوءاستفاده از سیستم های به روز نشده برای مهاجمان آسان تر شود.
پژوهشگران توضیح داده اند که مشکل اصلی در استفاده از مولد شبه تصادفی ضعیف برای ایجاد کلید امضای نشست و افشای بخشی از خروجی آن در فرآیند ورود بوده است.
این دومین آسیب پذیری HFS است که در حملات واقعی استفاده شده
CVE-2026-61500 دومین آسیب پذیری Rejetto HFS محسوب می شود که در حملات واقعی مورد سوءاستفاده قرار گرفته است. پیش از این، آسیب پذیری CVE-2024-23692 با امتیاز 9.8 نیز در حملات گسترده مورد استفاده قرار گرفته بود.
در جریان حملات سال 2024، مهاجمان از این نقص برای نصب استخراج کننده های رمزارز، تروجان ها و بدافزار HATVIBE استفاده کردند.
مدیران سرور چه کاری انجام دهند؟
مهم ترین اقدام، بررسی نسخه HFS و ارتقای فوری سیستم های آسیب پذیر به نسخه 3.2.1 یا جدیدتر است. با توجه به اینکه سوءاستفاده فعال از CVE-2026-61500 مشاهده شده، باقی ماندن روی نسخه های 3.0.0 تا 3.2.0 می تواند خطر دسترسی غیرمجاز و اجرای کد از راه دور را افزایش دهد.
این آسیب پذیری نشان می دهد که استفاده از مولدهای تصادفی غیررمزنگاری برای ایجاد اطلاعات حساس مانند کلیدهای امضای نشست می تواند پیامدهای بسیار جدی داشته باشد. در این مورد، یک ضعف در تولید کلید می تواند زنجیره ای از حمله را ایجاد کند که از یک درخواست بدون احراز هویت شروع شده و به دسترسی مدیریتی و اجرای کد روی سرور ختم می شود.




نظرات در مورد : هشدار درباره آسیب پذیری حیاتی Rejetto HFS؛ مهاجمان به دنبال دسترسی ادمین و اجرای کد از راه دور هستند