Açığın Teknik Boyutu: PRNG Zayıflığı ve Oturum Sahteciliği
Güvenlik açığına ilişkin danışma belgesinde durumun ayrıntıları şöyle aktarılıyor: Rejetto HFS 3.0.0'dan 3.2.0'a kadar olan sürümler, oturum çerezi imzalama anahtarını kriptografik olmayan Math.random() üretecinden türetiyor ve aynı üretecin çıktılarını, kimlik doğrulaması yapılmamış istemcilere oturum açma sırasında ifşa ediyor. Uzaktaki bir saldırgan, az sayıda oturum açma yanıtı toplayarak üretecin durumunu yeniden inşa edebiliyor, imzalama anahtarını kurtarabiliyor ve geçerli bir yönetici oturum çerezi oluşturabiliyor. Bu durum, tam yönetici erişimine ve server_code yapılandırma özelliği aracılığıyla uzaktan kod çalıştırılmasına yol açıyor.Horizon3.ai araştırmacısı Zach Hanley, 30 Eylül 2026 tarihinde yayımladığı bir yazıda açığı, Rejetto HFS üzerinde keyfi uzaktan kod çalıştırılmasını kolaylaştıran bir kimlik doğrulama atlatma yöntemi olarak tanımladı. Hanley'e göre HFS'nin yönetim API'si, rastgele JavaScript çalıştırabilen özel uç noktalar tanımlanmasına olanak sağlıyor. Bu durum, kimlik doğrulaması yapılmamış erişimden yönetici kontrolüne ve nihayetinde uzaktan kod çalıştırmaya giden net bir yol sunuyor.
PoC'nin Yayımlanması ve Saldırıların Başlangıcı
Açık için yama, Temmuz 2026'da 3.2.1 sürümüyle yayımlandı. Ancak Eylül ayının sonlarına dek Python tabanlı bir kavram kanıtı (PoC) istismarı, aramosf takma adıyla bilinen güvenlik araştırmacısı Alejandro Ramos tarafından kamuoyuyla paylaşıldı. Ramos, yaptığı açıklamada HFS'nin Koa oturum çerezi imzalama anahtarını JavaScript'in Math.random() fonksiyonuyla oluşturduğunu ve kimlik doğrulaması gerektirmeyen SRP oturum açma el sıkışmasında aynı V8 PRNG çıktılarını dışarıya sızdırdığını belirtti. Saldırganın PRNG durumunu yeniden oluşturabildiğini, imzalama anahtarını kurtarabildiğini, yönetici oturumu sahtesi üretebileceğini ve sunucu tarafı JavaScript çalıştırmak için belgelenmiş server_code yapılandırma özelliğini kullanabileceğini vurguladı.VulnCheck'ten Patrick Garrity, Horizon3.ai'ın açığa ilişkin ek ayrıntıları yayımlamasından bir gün sonra, 1 Ekim 2026'da istismar girişimlerinin tespit edildiğini açıkladı. Şirket, Çin kaynaklı kimliği belirsiz bir tehdit aktörünün ABD'deki gerçek savunmasız sistemleri hedef aldığını bildirdi.
VulnCheck'in Tespitleri: Çin Telecom IP'si ve Keşif Faaliyetleri
VulnCheck araştırma başkan yardımcısı Caitlin Condon, LinkedIn'de yaptığı paylaşımda şimdiye kadarki faaliyetin küçük ölçekli bir keşif operasyonuna benzediğini ifade etti. Condon'a göre tek bir Çin Telecom IP adresi, Japonya ve Amerika Birleşik Devletleri'ndeki Canary dağıtımlarını tarıyor. Saldırıların kapsamı şu an için sınırlı görünse de uzmanlar, PoC'nin kamuya açık hale gelmesinin ardından tehdidin büyüyebileceği konusunda uyarıda bulunuyor.CVE-2026-61500, Rejetto HTTP Dosya Sunucusu'nda aktif olarak istismar edilen ikinci kritik güvenlik açığı olma özelliği taşıyor. Daha önce CVSS puanı 9,8 olan CVE-2024-23692 açığı da Temmuz 2024'te birden fazla tehdit aktörü tarafından silah olarak kullanılmış; kripto para madencileri, truva atları ve HATVIBE adlı bir kötü amaçlı yazılım dağıtmak amacıyla istismar edilmişti.

Siber Güvenlik
Siber Güvenlik
Siber Güvenlik
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.