
Cenueshmëria e Rejetto HFS po shfrytëzohet aktivisht për të falsifikuar aksesin e administratorit
Sulmuesit po shënjestrojnë një cenueshmëri të rregulluar në Rejetto HFS që u lejon atyre të falsifikojnë sesione administratori dhe të ekzekutojnë kod. Përditësoni në versionin 3.2.1 tani.
Sulmuesit po shënjestrojnë aktivisht një cenueshmëri të rregulluar në Rejetto HTTP File Server (HFS), një aplikacion vetë-strehues për ndarjen e skedarëve që u mundëson njerëzve të bëjnë skedarë të disponueshëm në internet përmes një shfletuesi. Kompania e sigurisë VulnCheck konfirmoi përpjekjet e shfrytëzimit më 1 tetor 2026, një ditë pasi Horizon3.ai publikoi detaje teknike shtesë. E meta gjurmohet si CVE-2026-61500 me një rezultat të ashpërsisë CVSS prej 9.3 dhe prek versionet e HFS nga 3.0.0 deri në 3.2.0. Shitësi publikoi një rregullim në versionin 3.2.1 në korrik 2026, por jo çdo instancë është përditësuar.
Cenueshmëria është një problem falsifikimi i sesionit i shkaktuar nga një çelës i parashikueshëm. HFS krijon sekretin e përdorur për të nënshkruar cookies-t e sesionit me Math.random(), një gjenerator numrash pseudo-rastësor (PRNG) në JavaScript që nuk ishte menduar kurrë për siguri kriptografike. Një PRNG që nuk është kriptografikisht i sigurt prodhon numra që mund të parashikohen nëse vëzhgohen mjaft dalje. HFS gjithashtu ekspozon daljet nga i njëjti gjenerator te përdoruesit e paautentikuar gjatë shtrëngimit të duarve të hyrjes. Një sulmues mund të mbledhë një numër të vogël përgjigjesh hyrjeje, të rindërtojë gjendjen e brendshme të gjeneratorit, të rikuperojë çelësin e nënshkrimit dhe të falsifikojë një cookie të vlefshme sesioni administratori. Me atë cookie, sulmuesi fiton akses të plotë administrativ. Nga paneli i administratorit, sulmuesi më pas mund të përdorë veçorinë e dokumentuar të konfigurimit server_code për të ekzekutuar JavaScript arbitrar në server, që do të thotë ekzekutim kodi në distancë.
Studiuesi i Horizon3.ai, Zach Hanley, e përshkroi çështjen si një anashkalim autentikimi që mundëson ekzekutim arbitrar kodi në distancë. Hanley tha se pjesa administrative e HFS përfshin pika fundore të personalizuara që mund të konfigurohen për të ekzekutuar kod JavaScript. Kombinuar me aftësinë për të falsifikuar një sesion administratori, kjo do të thoshte që një sulmues mund të kalonte nga asnjë akses i autorizuar në kontroll të plotë administrativ, dhe prej andej të ekzekutonte kod në distancë. Hanley gjithashtu vlerësoi modelin Mythos të Anthropic për ndihmën në zbulim.
Një rregullim u publikua në korrik 2026 si versioni 3.2.1, por shumë serverë të ekspozuar publikisht nuk e kanë aplikuar atë. Në fund të shtatorit, studiuesi i sigurisë Alejandro Ramos, i njohur gjithashtu si aramosf, publikoi një shfrytëzim provë-koncepti (PoC) të bazuar në Python. Ramos shpjegoi se HFS krijoi çelësin e përdorur për të nënshkruar cookies-t e sesionit me JavaScript Math.random() dhe gjithashtu zbuloi daljet nga i njëjti gjenerator, i cili është pjesë e motorit JavaScript V8, gjatë procesit të paautentikuar të hyrjes. Duke përdorur ato dalje, një sulmues mund të rindërtonte gjendjen e PRNG, të rikuperonte çelësin e nënshkrimit, të falsifikonte një sesion administratori dhe më pas të përdorte veçorinë e konfigurimit server_code për të ekzekutuar JavaScript në anën e serverit. Një provë-koncepti është një demonstrim funksional që tregon se si mund të kryhet një sulm; publikimi i tij publik shpesh vepron si një shkas për shfrytëzimin në botën reale.
Patrick Garrity i VulnCheck tha se përpjekjet e shfrytëzimit u zbuluan më 1 tetor 2026, një ditë pasi Horizon3.ai publikoi detaje shtesë. VulnCheck identifikoi një aktor kërcënimi të paemëruar në Kinë që shënjestronte hoste realë të cenueshëm në SHBA. Caitlin Condon, nënkryetare e kërkimit në VulnCheck, tha në një postim në LinkedIn se aktiviteti deri tani duket si zbulim në shkallë të vogël. Një adresë IP e vetme e China Telecom po hetonte vendosjet e VulnCheck Canary në Japoni dhe Shtetet e Bashkuara. Zbulimi do të thotë se sulmuesi aktualisht po teston për serverë të cenueshëm në vend që të nisë një komprometim të gjerë.
Kjo nuk është hera e parë që Rejetto HFS përballet me shfrytëzim aktiv. CVE-2024-23692, me një rezultat CVSS prej 9.8, u armatos në natyrë në korrik 2024 nga aktorë të shumtë kërcënimi për të shpërndarë minatorë kriptomonedhash, trojanë dhe malware të quajtur HATVIBE. CVE-2026-61500 është kështu cenueshmëria e dytë e HFS që tërheq sulme në natyrë. Incidenti i mëparshëm tregon se sa shpejt sulmuesit mund ta kthejnë një të metë të zbuluar të HFS në infeksione reale.
Për pronarët e faqeve të internetit dhe ekipet e TI-së, përfundimi praktik është të verifikojnë se çdo server skedarësh i ekspozuar publikisht po ekzekuton një version të rregulluar. Për shkak se e meta u lejon sulmuesve të paautentikuar të punojnë drejt kontrollit të plotë administrativ, një instancë HFS e parregulluar ekspozon si skedarët që ndan ashtu edhe serverin themelor. Edhe nëse shfrytëzimi aktual përshkruhet si zbulim, publikimi publik i kodit funksional të shfrytëzimit rrit shumë mundësinë e sulmeve më të gjera.
Për ekipet që vetë-strehojnë serverë skedarësh ose infrastrukturë tjetër të përballur me internetin, AEU-I ofron TI, infrastrukturë dhe konsulencë me sigurinë në radhë të parë që mund të ndihmojë në mbajtjen e shërbimeve të tilla të rregulluara dhe të konfiguruara në mënyrë të sigurt. Aplikimi i përditësimeve të shitësit dhe kufizimi i aksesit administrativ mbeten mbrojtjet më efektive.
Si të Mbroheni
- Nëse përdorni Rejetto HTTP File Server, përditësojeni në versionin 3.2.1 ose më të ri menjëherë.
- Kontrolloni cilësimet administrative të serverit tuaj për çdo llogari përdoruesi ose sesion që nuk i njihni.
- Kufizoni aksesin në faqen e administratorit të serverit në mënyrë që vetëm kompjuterët e besuar në rrjetin tuaj të mund ta arrijnë atë.
- Shikoni historikun e hyrjeve të serverit për hyrje nga vende ose kohë që nuk i prisni.
- Mbani një kopje rezervë aktuale të të gjithë skedarëve të ruajtur në serverin e skedarëve në rast se keni nevojë të rikuperoheni nga një sulm.
- Nëse nuk mund të përditësoni shpejt, hiqeni serverin jashtë linje derisa të mund të aplikoni rregullimin.
Dobësitë & Zgjidhjet
- CVE-2024-23692 A prior critical Rejetto HFS vulnerability that was actively exploited in July 2024 to deliver cryptocurrency miners, trojans, and HATVIBE malware; users should update to a current HFS version. Shiko zgjidhjen & detajet →
- CVE-2026-61500 A session forgery vulnerability in Rejetto HFS 3.0.0 through 3.2.0 that can lead to admin session forgery and remote code execution; fixed in version 3.2.1. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- pseudo-random number generator (PRNG) Një program që prodhon numra që duken të rastësishëm por mund të parashikohen pasi të vëzhgohen mjaft prej tyre.
- remote code execution (RCE) Një lloj sulmi që lejon dikë të ekzekutojë komandat e tij në një kompjuter që nuk ka leje ta përdorë.
- session cookie Një pjesë e vogël të dhënash që një faqe interneti i jep shfletuesit tuaj për të kujtuar se jeni të identifikuar.
- proof-of-concept (PoC) Një demonstrim funksional që tregon se si një e metë sigurie mund të shfrytëzohet.
- CVSS score Një numër standard nga 0 në 10 që vlerëson se sa serioze është një cenueshmëri softueri.
- authentication bypass Një mënyrë për të hyrë në një sistem pa provuar se kush jeni, si për shembull duke falsifikuar një shenjë hyrjeje.