SecurityWeek Exploitation Hits Rejetto HFS Vulnerability Discovered by AI

سوءاستفاده از نقص احراز هویت و RCE در Rejetto HFS در حملات فعال

شرکت VulnCheck هشدار داد که عاملان تهدید از یک آسیب‌پذیری بحرانی در Rejetto HTTP File Server (HFS) سوءاستفاده می‌کنند تا احراز هویت را دور بزنند و به اجرای کد از راه دور (RCE) دست یابند.

این نقص با شناسه ⁦CVE-2026-61500⁩ و با امتیاز CVSS برابر با 9.3 ردیابی می‌شود. علت آن این است که سرور فایل متن‌باز در هنگام ورود، خروجی‌های مولد غیررمزنگاریِ کوکی نشست خود را به کلاینت‌های بدون احراز هویت افشا می‌کند. همچنین کلید امضای کوکی نشست از همان مولد مشتق می‌شود.

این نشت اطلاعات حساس به مهاجم اجازه می‌دهد با استفاده از مجموعه کوچکی از پاسخ‌های ورودِ جمع‌آوری‌شده، وضعیت مولد را بازسازی و کلید امضا را بازیابی کند.

مهاجم با استفاده از کلید بازیابی‌شده می‌تواند کوکی‌های نشستِ معتبرِ مدیر را جعل کند، به دسترسی بالاتر روی سرور برسد و از طریق قابلیت پیکربندی server_code به اجرای کد از راه دور دست پیدا کند.

مشکل این بود که مولد Rejetto HFS یعنی Math.random() از الگوریتم xorshift128+ برای تولید مقدار «تصادفی» استفاده می‌کرد؛ سپس این مقدار برای امضای کوکی‌های نشست به فریم‌ورک وبِ Node.js سرور با نام Koa تحویل داده می‌شد.

به‌دلیل قابل‌برگشت بودن خروجی‌های این الگوریتم، مهاجمی که بتواند مقادیر دیگری را که Math.random() تولید کرده جمع‌آوری کند، می‌تواند مقادیر دیگر را تعیین و کوکی‌های احراز هویت را جعل کند؛ شرکت امنیت سایبری Horizon3 این موضوع را در یک گزارش فنی توضیح داد.

پژوهشگران Horizon3.ai این نقص را با استفاده از مدل AI شرکت Anthropic با نام Mythos کشف کردند؛ این مدل با استدلال ریاضی پیشرفته تشخیص داد که می‌توان خروجی‌های مولد شبه‌تصادفی Math.random() را معکوس کرد و کلید محرمانه امضای کوکی نشست را بازسازی نمود.

این شرکت امنیتی ضعف را در ژوئن شناسایی کرد و نسخه 3.2.1 از Rejetto HFS در 13 ژوئیه با پچ‌های لازم منتشر شد.

به گفته Rejetto، در همه نسخه‌های پیشین چندین آسیب‌پذیری امنیتی وجود داشته که ممکن است به مهاجم اجازه دهد به دسترسی مدیریتی در HFS برسد؛ این شرکت در اطلاعیه خود به این موضوع اشاره کرد.

در 2 اکتبر، شرکت VulnCheck هشدار داد که هکرها به‌عنوان بخشی از شناسایی محدود که از یک IP متعلق به China Telecom آغاز شده، هدف‌گیری ⁦CVE-2026-61500⁩ را شروع کرده‌اند. این تلاش‌ها چند canary در ژاپن و آمریکا را هدف قرار داد.

مطالب مرتبط

SecurityWeek Exploitation of Citrix NetScaler Zero-Day Hits Appliances Patched Days Earlier
اخبار

سوءاستفاده از آسیب‌پذیری روز صفر NetScaler موجب راه‌اندازی مجدد دستگاه‌ها

آسیب‌پذیری روز صفر CVE-2026-88779 در محصول NetScaler ADC و محصول NetScaler Gateway هنگام پیکربندی به‌صورت SAML SP یا SAML IdP در حملات فعال سوءاستفاده شد و موجب انکار سرویس و راه‌اندازی مجدد دستگاه‌ها شد؛ CISA آن را به KEV افزود.

ادامه مطلب »

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.