Rejetto HTTP Dosya Sunucusu'nda keşfedilen CVE-2026-61500 açığı, sahte yönetici oturumu oluşturulmasına ve uzaktan kod çalıştırılmasına olanak tanıyor; VulnCheck, PoC'nin yayımlanmasının hemen ardından aktif istismar girişimleri tespit ettiğini açıkladı.
Siber Güvenlik
Admin8 okunma

Rejetto HFS Açığı CVE-2026-61500 Aktif Saldırıların Hedefinde

Rejetto HTTP Dosya Sunucusu'nda keşfedilen CVE-2026-61500 açığı, sahte yönetici oturumu oluşturulmasına ve uzaktan kod çalıştırılmasına olanak tanıyor; VulnCheck, PoC'nin yayımlanmasının hemen ardından aktif istismar girişimleri tespit ettiğini açıkladı.

Rejetto HFS Açığı CVE-2026-61500 Aktif Saldırıların Hedefinde

Haber detayı

Rejetto HTTP Dosya Sunucusu'nu (HFS) etkileyen kritik bir güvenlik açığı, aktif saldırı girişimleriyle karşı karşıya. VulnCheck'in açıklamasına göre CVE-2026-61500 olarak kayıtlara geçen ve CVSS puanı 9,3 olan bu zafiyet, yazılımın oturum çerezi imzalama anahtarını oluşturmak için kriptografik açıdan güvenilir olmayan Math.random() üretecini kullanmasından kaynaklanıyor. Bu tasarım hatası, saldırganların anahtarı yeniden oluşturmasına ve geçerli bir yönetici oturumu çerezi sahte olarak üretmesine imkân tanıyor.

Açığın Teknik Boyutu: PRNG Zayıflığı ve Oturum Sahteciliği​

Güvenlik açığına ilişkin danışma belgesinde durumun ayrıntıları şöyle aktarılıyor: Rejetto HFS 3.0.0'dan 3.2.0'a kadar olan sürümler, oturum çerezi imzalama anahtarını kriptografik olmayan Math.random() üretecinden türetiyor ve aynı üretecin çıktılarını, kimlik doğrulaması yapılmamış istemcilere oturum açma sırasında ifşa ediyor. Uzaktaki bir saldırgan, az sayıda oturum açma yanıtı toplayarak üretecin durumunu yeniden inşa edebiliyor, imzalama anahtarını kurtarabiliyor ve geçerli bir yönetici oturum çerezi oluşturabiliyor. Bu durum, tam yönetici erişimine ve server_code yapılandırma özelliği aracılığıyla uzaktan kod çalıştırılmasına yol açıyor.
Horizon3.ai araştırmacısı Zach Hanley, 30 Eylül 2026 tarihinde yayımladığı bir yazıda açığı, Rejetto HFS üzerinde keyfi uzaktan kod çalıştırılmasını kolaylaştıran bir kimlik doğrulama atlatma yöntemi olarak tanımladı. Hanley'e göre HFS'nin yönetim API'si, rastgele JavaScript çalıştırabilen özel uç noktalar tanımlanmasına olanak sağlıyor. Bu durum, kimlik doğrulaması yapılmamış erişimden yönetici kontrolüne ve nihayetinde uzaktan kod çalıştırmaya giden net bir yol sunuyor.

PoC'nin Yayımlanması ve Saldırıların Başlangıcı​

Açık için yama, Temmuz 2026'da 3.2.1 sürümüyle yayımlandı. Ancak Eylül ayının sonlarına dek Python tabanlı bir kavram kanıtı (PoC) istismarı, aramosf takma adıyla bilinen güvenlik araştırmacısı Alejandro Ramos tarafından kamuoyuyla paylaşıldı. Ramos, yaptığı açıklamada HFS'nin Koa oturum çerezi imzalama anahtarını JavaScript'in Math.random() fonksiyonuyla oluşturduğunu ve kimlik doğrulaması gerektirmeyen SRP oturum açma el sıkışmasında aynı V8 PRNG çıktılarını dışarıya sızdırdığını belirtti. Saldırganın PRNG durumunu yeniden oluşturabildiğini, imzalama anahtarını kurtarabildiğini, yönetici oturumu sahtesi üretebileceğini ve sunucu tarafı JavaScript çalıştırmak için belgelenmiş server_code yapılandırma özelliğini kullanabileceğini vurguladı.
VulnCheck'ten Patrick Garrity, Horizon3.ai'ın açığa ilişkin ek ayrıntıları yayımlamasından bir gün sonra, 1 Ekim 2026'da istismar girişimlerinin tespit edildiğini açıkladı. Şirket, Çin kaynaklı kimliği belirsiz bir tehdit aktörünün ABD'deki gerçek savunmasız sistemleri hedef aldığını bildirdi.

VulnCheck'in Tespitleri: Çin Telecom IP'si ve Keşif Faaliyetleri​

VulnCheck araştırma başkan yardımcısı Caitlin Condon, LinkedIn'de yaptığı paylaşımda şimdiye kadarki faaliyetin küçük ölçekli bir keşif operasyonuna benzediğini ifade etti. Condon'a göre tek bir Çin Telecom IP adresi, Japonya ve Amerika Birleşik Devletleri'ndeki Canary dağıtımlarını tarıyor. Saldırıların kapsamı şu an için sınırlı görünse de uzmanlar, PoC'nin kamuya açık hale gelmesinin ardından tehdidin büyüyebileceği konusunda uyarıda bulunuyor.
CVE-2026-61500, Rejetto HTTP Dosya Sunucusu'nda aktif olarak istismar edilen ikinci kritik güvenlik açığı olma özelliği taşıyor. Daha önce CVSS puanı 9,8 olan CVE-2024-23692 açığı da Temmuz 2024'te birden fazla tehdit aktörü tarafından silah olarak kullanılmış; kripto para madencileri, truva atları ve HATVIBE adlı bir kötü amaçlı yazılım dağıtmak amacıyla istismar edilmişti.

Sıkça Sorulan Sorular​

CVE-2026-61500 açığı tam olarak nedir ve hangi sürümleri etkiliyor?​

CVE-2026-61500, Rejetto HFS 3.0.0'dan 3.2.0'a kadar olan sürümleri etkileyen kritik bir oturum sahteciliği açığıdır. Yazılımın oturum çerezi imzalama anahtarını kriptografik olmayan Math.random() üretecinden türetmesi ve bu üretecin çıktılarını kimlik doğrulaması yapılmamış istemcilere ifşa etmesi nedeniyle saldırganlar, geçerli bir yönetici oturum çerezi sahte olarak oluşturabilmektedir. Açığın CVSS puanı 9,3'tür.

Bu açık saldırganların ne yapmasına olanak tanıyor?​

Açığı başarıyla istismar eden bir saldırgan, tam yönetici erişimi elde edebiliyor ve HFS'nin server_code yapılandırma özelliği aracılığıyla sunucu üzerinde keyfi JavaScript kodu çalıştırabiliyor. Bu durum, etkilenen sistemlerin tamamen ele geçirilmesi anlamına geliyor.

Açık için bir yama mevcut mu ve ne zaman yayımlandı?​

Evet, CVE-2026-61500 için yama Temmuz 2026'da Rejetto HFS 3.2.1 sürümüyle yayımlandı. Kullanıcıların bu sürüme veya daha yenisine güncelleme yapması öneriliyor.

Aktif saldırılar ne zaman tespit edildi ve kim tarafından gerçekleştiriliyor?​

VulnCheck'ten Patrick Garrity'nin açıklamasına göre istismar girişimleri, Horizon3.ai'ın açıkla ilgili ek teknik ayrıntıları yayımlamasından bir gün sonra, 1 Ekim 2026'da tespit edildi. VulnCheck, Çin Telecom'a ait tek bir IP adresinin Japonya ve ABD'deki Canary dağıtımlarını taradığını bildirdi; tehdit aktörünün kimliği ise kamuoyuyla paylaşılmadı.

Bu açık, Rejetto HFS'de daha önce istismar edilen açıklarla nasıl ilişkilendiriliyor?​

CVE-2026-61500, Rejetto HTTP Dosya Sunucusu'nda aktif olarak istismar edilen ikinci kritik açıktır. İlk açık olan CVE-2024-23692 (CVSS puanı: 9,8), Temmuz 2024'te birden fazla tehdit aktörü tarafından kripto para madencileri, truva atları ve HATVIBE adlı kötü amaçlı yazılımı dağıtmak amacıyla kullanılmıştı.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst