Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Напаѓачи ја таргетираат ранливоста во Rejetto HFS која овозможува фалсификување на администраторска сесија и RCE

Критична безбедносна ранливост која го засега Rejetto HTTP File Server (HFS) е предмет на активни обиди за експлоатација, според VulnCheck.

Ранливоста за која станува збор е CVE-2026-61500 (CVSS оценка: 9.3), а се работи за фалсификување на сесија кое произлегува од употребата на слаб псевдослучаен генератор на броеви (PRNG). Ова може да доведе до предвидлив клуч, кој напаѓачот потоа може да го искористи за добивање неовластен пристап и преземање контрола врз засегнатите системи.

„Rejetto HFS од верзија 3.0.0 до 3.2.0 го изведува клучот за потпишување на session-cookie од некриптографскиот генератор Math.random() и им открива резултати од истиот генератор на неавтентицирани клиенти за време на најавувањето“, се наведува во безбедносното известување за ранливоста.

„Оддалечен напаѓач може да собере мал број одговори при најавување, да ја реконструира состојбата на генераторот, да го добие клучот за потпишување и да креира валидна администраторска session cookie, што овозможува целосен административен пристап и remote code execution (RCE) преку конфигурациската функционалност server_code.

Истражувачот од Horizon3.ai, Zach Hanley, во објава објавена на 30 септември 2026 година, соопшти дека моделот Mythos на Anthropic бил искористен за откривање на ранливоста, опишувајќи ја како заобиколување на автентикацијата (authentication bypass) што овозможува произволно далечинско извршување код на Rejetto HFS.

„Административниот API на Rejetto HFS овозможува креирање сопствени endpoints кои можат да извршуваат произволен JavaScript“, рече Hanley. „Во комбинација, ова претставува јасен пат од неавтентициран пристап до административна контрола и, на крајот, до remote code execution.“

Закрпа за ранливоста беше објавена во јули 2026 година со верзијата 3.2.1. Сепак, дури кон крајот на септември беше јавно објавен proof-of-concept (PoC) exploit базиран на Python, од безбедносниот истражувач Alejandro Ramos (познат како aramosf).

„HFS го генерираше клучот за потпишување на Koa session-cookie со JavaScript Math.random() и ги изложуваше резултатите од истиот V8 PRNG во неавтентицираниот SRP handshake процес при најавување“, забележа Ramos.

„Напаѓачот може да ја реконструира состојбата на PRNG, да го добие клучот за потпишување, да креира администраторска сесија и да ја искористи документираната конфигурациска функционалност server_code за извршување JavaScript на серверската страна.“

Според Patrick Garrity од VulnCheck, обидите за експлоатација биле откриени на 1 октомври 2026 година, еден ден откако Horizon3.ai објави дополнителни детали за ранливоста. Сајбер-безбедносната компанија идентификувала неименуван актер за сајбер-закани од Кина, кој таргетирал реални ранливи системи во САД.

CVE-2026-61500 е втората ранливост во Rejetto HTTP File Server, по CVE-2024-23692 (CVSS оценка: 9.8), која била предмет на активна експлоатација во реални напади. Во јули 2024 година, повеќе актери за сајбер-закани биле забележани како ја злоупотребуваат ранливоста за доставување криптовалутни мајнери и тројанци, како и малициозен софтвер познат како HATVIBE

Извори:

  • The Hacker News – Attackers Target Rejetto HFS Flaw That Enables Admin Session Forgery and RCE The Hacker News