شرکت VulnCheck هشدار داد که عاملان تهدید از یک آسیبپذیری بحرانی در Rejetto HTTP File Server (HFS) سوءاستفاده میکنند تا احراز هویت را دور بزنند و به اجرای کد از راه دور (RCE) دست یابند.
این نقص با شناسه CVE-2026-61500 و با امتیاز CVSS برابر با 9.3 ردیابی میشود. علت آن این است که سرور فایل متنباز در هنگام ورود، خروجیهای مولد غیررمزنگاریِ کوکی نشست خود را به کلاینتهای بدون احراز هویت افشا میکند. همچنین کلید امضای کوکی نشست از همان مولد مشتق میشود.
این نشت اطلاعات حساس به مهاجم اجازه میدهد با استفاده از مجموعه کوچکی از پاسخهای ورودِ جمعآوریشده، وضعیت مولد را بازسازی و کلید امضا را بازیابی کند.
مهاجم با استفاده از کلید بازیابیشده میتواند کوکیهای نشستِ معتبرِ مدیر را جعل کند، به دسترسی بالاتر روی سرور برسد و از طریق قابلیت پیکربندی server_code به اجرای کد از راه دور دست پیدا کند.
مشکل این بود که مولد Rejetto HFS یعنی Math.random() از الگوریتم xorshift128+ برای تولید مقدار «تصادفی» استفاده میکرد؛ سپس این مقدار برای امضای کوکیهای نشست به فریمورک وبِ Node.js سرور با نام Koa تحویل داده میشد.
بهدلیل قابلبرگشت بودن خروجیهای این الگوریتم، مهاجمی که بتواند مقادیر دیگری را که Math.random() تولید کرده جمعآوری کند، میتواند مقادیر دیگر را تعیین و کوکیهای احراز هویت را جعل کند؛ شرکت امنیت سایبری Horizon3 این موضوع را در یک گزارش فنی توضیح داد.
پژوهشگران Horizon3.ai این نقص را با استفاده از مدل AI شرکت Anthropic با نام Mythos کشف کردند؛ این مدل با استدلال ریاضی پیشرفته تشخیص داد که میتوان خروجیهای مولد شبهتصادفی Math.random() را معکوس کرد و کلید محرمانه امضای کوکی نشست را بازسازی نمود.
این شرکت امنیتی ضعف را در ژوئن شناسایی کرد و نسخه 3.2.1 از Rejetto HFS در 13 ژوئیه با پچهای لازم منتشر شد.
به گفته Rejetto، در همه نسخههای پیشین چندین آسیبپذیری امنیتی وجود داشته که ممکن است به مهاجم اجازه دهد به دسترسی مدیریتی در HFS برسد؛ این شرکت در اطلاعیه خود به این موضوع اشاره کرد.
در 2 اکتبر، شرکت VulnCheck هشدار داد که هکرها بهعنوان بخشی از شناسایی محدود که از یک IP متعلق به China Telecom آغاز شده، هدفگیری CVE-2026-61500 را شروع کردهاند. این تلاشها چند canary در ژاپن و آمریکا را هدف قرار داد.









