Aktivna zloupotreba kritične ranjivosti u Rejetto HFS-u

Aktivni pokušaji napada na Rejetto HFS
VulnCheck je 1. oktobra 2026. registrovao pokušaje aktivne zloupotrebe ranjivosti CVE-2026-61500 u softveru Rejetto HTTP File Server (HFS). Propust ima CVSS ocenu 9,3 i pogađa verzije HFS-a od 3.0.0 do 3.2.0, dok je ispravka dostupna u verziji 3.2.1 od jula 2026.
Ranjivost omogućava falsifikovanje administratorske sesije, a zatim i udaljeno izvršavanje koda. VulnCheck je naveo da neimenovani akter iz Kine cilja stvarne ranjive hostove u Sjedinjenim Državama.
Kako se formira put do administratorskog pristupa
HFS za potpisivanje kolačića sesije koristi ključ izveden iz nekriptografskog generatora JavaScript funkcije Math.random(). Istovremeno, tokom neprijavljene SRP procedure prijavljivanja klijentima se otkrivaju izlazi istog V8 pseudo-slučajnog generatora.
Napadaču je dovoljno da prikupi mali broj odgovora prijavljivanja kako bi rekonstruisao stanje generatora, došao do ključa za potpisivanje i napravio važeći kolačić administratorske sesije. Time se zaobilazi autentikacija bez prethodnog naloga na sistemu.
Nakon preuzimanja administratorskog pristupa, funkcija konfiguracije server_code može da se iskoristi za izvršavanje JavaScript koda na serveru. Istraživač Zach Hanley iz Horizon3.ai opisao je ovu kombinaciju kao jasan lanac od neprijavljenog pristupa do administrativne kontrole i udaljenog izvršavanja proizvoljnog koda.
Javni PoC ubrzao je rizik od zloupotrebe
Horizon3.ai je krajem septembra objavio dodatne tehničke detalje, a bezbednosni istraživač Alejandro Ramos, poznat kao aramosf, zatim je objavio Python proof-of-concept. VulnCheck je pokušaje eksploatacije zabeležio već narednog dana.
Ovo je drugi propust u Rejetto HTTP File Serveru koji je dospeo u aktivnu zloupotrebu, posle CVE-2024-23692 sa CVSS ocenom 9,8. Tokom jula 2024. više aktera koristilo je taj propust za isporuku rudara kriptovaluta, trojanaca i malvera HATVIBE.
Praktičan korak za organizacije
Timovi koji koriste Rejetto HFS treba da identifikuju instance u verzijama 3.0.0–3.2.0, nadograde ih na verziju 3.2.1 i provere da li su servisi dostupni sa interneta. Prioritet je opravdan jer javno dostupan PoC i zabeleženi pokušaji napada skraćuju vreme za bezbedno otklanjanje izloženosti.

