Rejetto HFS 3.0.0-3.2.0 sürümlerindeki CVE-2026-61500 açığı, zayıf PRNG nedeniyle admin oturumu sahteciliği ve RCE'ye yol açıyor; VulnCheck 1 Ekim 2026'da aktif sömürü girişimleri tespit etti.
Yazılım ve Uygulamalar
Admin3 okunma

Rejetto HFS'de Admin Oturum Sahteciliği Açığı Aktif Sömürülüyor

Rejetto HFS 3.0.0-3.2.0 sürümlerindeki CVE-2026-61500 açığı, zayıf PRNG nedeniyle admin oturumu sahteciliği ve RCE'ye yol açıyor; VulnCheck 1 Ekim 2026'da aktif sömürü girişimleri tespit etti.

Rejetto HFS'de Admin Oturum Sahteciliği Açığı Aktif Sömürülüyor

Haber detayı

Rejetto HTTP File Server (HFS) ürününü etkileyen kritik seviye CVE-2026-61500 numaralı güvenlik açığına yönelik aktif sömürü girişimleri tespit edildi. VulnCheck tarafından yapılan tespite göre, CVSS puanı 9.3 olan açık, zayıf bir sözde rastgele sayı üreteci (PRNG) kullanımından kaynaklanan oturum sahteciliğine dayanıyor ve öngörülebilir bir anahtar üzerinden yetkisiz erişim ile sistemlerin ele geçirilmesine kadar gidebiliyor. Sömürü girişimlerinin, Horizon3.ai tarafından 30 Eylül 2026'da yayımlanan teknik detayların ardından 1 Ekim 2026'da görülmesi dikkat çekti.
Açığın merkezinde, Rejetto HFS 3.0.0 ile 3.2.0 arasındaki sürümlerin oturum çerezi imzalama anahtarını kriptografik olmayan Math.random() üreteci ile oluşturması ve aynı üretecin çıktılarını giriş sırasında kimliği doğrulanmamış istemcilere ifşa etmesi yer alıyor. Danışma metnine göre uzaktaki bir saldırgan, az sayıda giriş yanıtı toplayarak üretecin durumunu yeniden oluşturabiliyor, imzalama anahtarını kurtarabiliyor ve geçerli bir yönetici oturum çerezi sahteleyebiliyor. Bu zincir, tam yönetici erişimi ve sunucu tarafında server_code yapılandırma özelliği üzerinden uzaktan kod yürütme ile sonuçlanıyor.

Zayıf PRNG ile Oturum Sahteciliği Nasıl Gerçekleşiyor​

Kaynak içeriğe göre zafiyetin teknik özeti, Koa oturum çerezi imzalama anahtarının JavaScript Math.random() ile üretilmesi ve aynı V8 PRNG çıktılarının kimlik doğrulaması gerektirmeyen SRP giriş el sıkışması sırasında dışa vurulması üzerine kurulu. Danışma metninde yer alan ifadeye göre, "Rejetto HFS 3.0.0 through 3.2.0 derives its session-cookie signing key from the non-cryptographic Math.random() generator and discloses outputs of the same generator to unauthenticated clients during login" tespiti, açığın temelini oluşturuyor.
Aynı metin, saldırı yolunu da net biçimde tanımlıyor. Uzaktaki bir saldırganın küçük sayıda giriş yanıtı toplaması, üretecin durumunu yeniden kurması, imzalama anahtarını elde etmesi ve geçerli bir yönetici oturum çerezi oluşturması yeterli oluyor. Bu aşamadan sonra saldırgan, tam yönetici erişimi kazanıyor ve server_code yapılandırma özelliği aracılığıyla uzaktan kod yürütme gerçekleştirebiliyor. Güvenlik araştırmacısı Alejandro Ramos'un (aka aramosf) aktardığına göre de "HFS generated its Koa session-cookie signing key with JavaScript Math.random() and exposed outputs from the same V8 PRNG in the unauthenticated SRP login handshake" ve saldırgan PRNG durumunu yeniden oluşturup imzalama anahtarını kurtararak yönetici oturumu sahteleyip belgelenmiş server_code özelliği ile sunucu tarafı JavaScript çalıştırabiliyor.
Rejetto HFS'nin yönetici API'sinin özel uç noktalar üzerinden rastgele JavaScript çalıştırılmasına izin vermesi, bu zinciri tamamlayan unsur olarak öne çıkıyor. Bu mimari, kimliği doğrulanmamış erişimden yönetici kontrolüne ve nihayetinde uzaktan kod yürütmeye giden yolu doğrudan açıyor.

Horizon3.ai Araştırması ve Anthropic Mythos Modeli Detayı​

Açığın keşfine ilişkin bağlamı Horizon3.ai araştırmacısı Zach Hanley paylaştı. Hanley, 30 Eylül 2026'da yayımlanan yazısında, zafiyetin Anthropic'in Mythos modeli kullanılarak keşfedildiğini belirtti ve açığı Rejetto HFS üzerinde rastgele uzaktan kod yürütmeye imkan veren bir kimlik doğrulama atlatması olarak tanımladı.
Hanley'in değerlendirmesine göre, "Rejetto HFS's administrative API allows for custom endpoints that can execute arbitrary JavaScript" ve bu durum, kimliği doğrulanmamış erişim ile yönetici kontrolü bir araya geldiğinde uzaktan kod yürütmeye uzanan net bir yol oluşturuyor. Bu açıklama, PRNG zayıflığı ile yönetici API'sinin sunduğu kod yürütme yeteneğinin birleşiminin neden kritik sonuç doğurduğunu ortaya koyuyor.

Yama Takvimi ve PoC'nin Yayımlanması​

Zafiyet için yama, Temmuz 2026'da yayımlanan 3.2.1 sürümü ile sağlandı. Kaynak içeriğe göre yama yayımlanmış olmasına rağmen, Python tabanlı kavram kanıtlama (PoC) istismar kodunun kamuya açık şekilde paylaşılması Eylül sonunu buldu. PoC, güvenlik araştırmacısı Alejandro Ramos (aka aramosf) tarafından yayımlandı.
Ramos'un paylaştığı teknik not, HFS'nin Koa oturum çerezi imzalama anahtarını JavaScript Math.random() ile oluşturduğunu ve aynı V8 PRNG çıktılarını kimliği doğrulanmamış SRP giriş el sıkışmasında ifşa ettiğini vurguluyor. Bu ifşa, saldırganın PRNG durumunu yeniden oluşturmasına, imzalama anahtarını kurtarmasına, yönetici oturumu sahtelemesine ve belgelenmiş server_code yapılandırma özelliğini kullanarak sunucu tarafı JavaScript yürütmesine olanak tanıyor. PoC'nin yayımlanması, açığın sömürülebilirliğini somutlaştıran aşama olarak kayda geçti.

1 Ekim 2026'da Tespit Edilen Aktif Sömürü Girişimleri​

VulnCheck'ten Patrick Garrity'nin aktardığına göre sömürü girişimleri 1 Ekim 2026'da tespit edildi. Bu tarih, Horizon3.ai'nin açığa ilişkin ek detayları yayımlamasından bir gün sonrasına denk geliyor. VulnCheck, ABD'deki gerçek savunmasız ana bilgisayarları hedef alan ve Çin'de bulunan kimliği açıklanmayan bir tehdit aktörünü tespit ettiğini bildirdi.
Tespit, yamanın Temmuz 2026'da yayımlanmış olmasına rağmen, PoC'nin kamuya açılmasının ardından sahadaki riskin hızla arttığını gösteriyor. Kaynak içerik, sömürü girişimlerinin VulnCheck tarafından gözlemlendiğini ve hedeflerin ABD'deki savunmasız HFS kurulumları olduğunu net biçimde aktarıyor. Tehdit aktörünün kimliği açıklanmazken, coğrafi konum olarak Çin işaret ediliyor.

Rejetto HFS'de İkinci Aktif Sömürü Vakası​

CVE-2026-61500, Rejetto HTTP File Server'da sahada aktif sömürüye konu olan ikinci zafiyet olarak kayıtlara geçti. İlk vaka, CVSS puanı 9.8 olan CVE-2024-23692 olmuştu. Kaynak içeriğe göre Temmuz 2024'te birden fazla tehdit aktörünün bu açığı silahlandırarak kripto para madencileri, truva atları ve HATVIBE adlı bir kötü amaçlı yazılımı dağıttığı gözlemlenmişti.
Bu geçmiş, HFS ekosisteminde benzer nitelikteki kritik açıkların kısa sürede kitlesel sömürüye dönüşebildiğini gösteriyor. CVE-2026-61500 için de PoC'nin yayımlanmasından hemen sonra başlayan girişimler, yama seviyesinin ve sürüm takibinin önemini yeniden gündeme taşıyor. Kaynakta yer alan bilgilere göre 3.0.0 ile 3.2.0 arasındaki sürümler etkilenirken, 3.2.1 sürümü yamayı içeriyor.

Sıkça Sorulan Sorular​

CVE-2026-61500 nedir ve nasıl sömürülüyor?​

CVE-2026-61500, CVSS puanı 9.3 olan bir oturum sahteciliği zafiyetidir. Rejetto HFS 3.0.0-3.2.0 sürümleri oturum çerezi imzalama anahtarını kriptografik olmayan Math.random() ile üretip aynı V8 PRNG çıktılarını kimliği doğrulanmamış SRP girişinde ifşa ettiği için saldırgan az sayıda giriş yanıtıyla PRNG durumunu yeniden oluşturup anahtarı kurtararak geçerli yönetici çerezi sahteleyebiliyor ve server_code özelliği üzerinden uzaktan kod yürütebiliyor.

Hangi sürümler etkileniyor ve yama hangi sürümde yayımlandı?​

Kaynak içeriğe göre Rejetto HFS 3.0.0 ile 3.2.0 arasındaki sürümler etkileniyor. Yama Temmuz 2026'da yayımlanan 3.2.1 sürümünde yer alıyor.

Açık nasıl keşfedildi ve PoC ne zaman yayımlandı?​

Horizon3.ai araştırmacısı Zach Hanley, 30 Eylül 2026'daki yazısında açığın Anthropic'in Mythos modeli ile keşfedildiğini ve kimlik doğrulama atlatması üzerinden uzaktan kod yürütmeye yol açtığını belirtti. Python tabanlı PoC ise Eylül sonlarında güvenlik araştırmacısı Alejandro Ramos (aka aramosf) tarafından kamuya açık şekilde yayımlandı.

Aktif sömürü girişimleri ne zaman ve kim tarafından tespit edildi?​

VulnCheck'ten Patrick Garrity'ye göre sömürü girişimleri 1 Ekim 2026'da, Horizon3.ai'nin ek detayları yayımlamasından bir gün sonra tespit edildi. VulnCheck, ABD'deki gerçek savunmasız ana bilgisayarları hedef alan ve Çin'de bulunan kimliği açıklanmayan bir tehdit aktörü tespit ettiğini bildirdi.

CVE-2026-61500 ile CVE-2024-23692 arasında nasıl bir ilişki var?​

CVE-2026-61500, Rejetto HTTP File Server'da sahada aktif sömürüye konu olan ikinci zafiyet olarak tanımlanıyor. İlki CVSS puanı 9.8 olan CVE-2024-23692 idi ve Temmuz 2024'te birden fazla tehdit aktörü tarafından kripto para madencileri, truva atları ve HATVIBE adlı kötü amaçlı yazılımı dağıtmak için silahlandırılmıştı.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst