Açığın merkezinde, Rejetto HFS 3.0.0 ile 3.2.0 arasındaki sürümlerin oturum çerezi imzalama anahtarını kriptografik olmayan Math.random() üreteci ile oluşturması ve aynı üretecin çıktılarını giriş sırasında kimliği doğrulanmamış istemcilere ifşa etmesi yer alıyor. Danışma metnine göre uzaktaki bir saldırgan, az sayıda giriş yanıtı toplayarak üretecin durumunu yeniden oluşturabiliyor, imzalama anahtarını kurtarabiliyor ve geçerli bir yönetici oturum çerezi sahteleyebiliyor. Bu zincir, tam yönetici erişimi ve sunucu tarafında server_code yapılandırma özelliği üzerinden uzaktan kod yürütme ile sonuçlanıyor.
Zayıf PRNG ile Oturum Sahteciliği Nasıl Gerçekleşiyor
Kaynak içeriğe göre zafiyetin teknik özeti, Koa oturum çerezi imzalama anahtarının JavaScript Math.random() ile üretilmesi ve aynı V8 PRNG çıktılarının kimlik doğrulaması gerektirmeyen SRP giriş el sıkışması sırasında dışa vurulması üzerine kurulu. Danışma metninde yer alan ifadeye göre, "Rejetto HFS 3.0.0 through 3.2.0 derives its session-cookie signing key from the non-cryptographic Math.random() generator and discloses outputs of the same generator to unauthenticated clients during login" tespiti, açığın temelini oluşturuyor.Aynı metin, saldırı yolunu da net biçimde tanımlıyor. Uzaktaki bir saldırganın küçük sayıda giriş yanıtı toplaması, üretecin durumunu yeniden kurması, imzalama anahtarını elde etmesi ve geçerli bir yönetici oturum çerezi oluşturması yeterli oluyor. Bu aşamadan sonra saldırgan, tam yönetici erişimi kazanıyor ve server_code yapılandırma özelliği aracılığıyla uzaktan kod yürütme gerçekleştirebiliyor. Güvenlik araştırmacısı Alejandro Ramos'un (aka aramosf) aktardığına göre de "HFS generated its Koa session-cookie signing key with JavaScript Math.random() and exposed outputs from the same V8 PRNG in the unauthenticated SRP login handshake" ve saldırgan PRNG durumunu yeniden oluşturup imzalama anahtarını kurtararak yönetici oturumu sahteleyip belgelenmiş server_code özelliği ile sunucu tarafı JavaScript çalıştırabiliyor.
Rejetto HFS'nin yönetici API'sinin özel uç noktalar üzerinden rastgele JavaScript çalıştırılmasına izin vermesi, bu zinciri tamamlayan unsur olarak öne çıkıyor. Bu mimari, kimliği doğrulanmamış erişimden yönetici kontrolüne ve nihayetinde uzaktan kod yürütmeye giden yolu doğrudan açıyor.
Horizon3.ai Araştırması ve Anthropic Mythos Modeli Detayı
Açığın keşfine ilişkin bağlamı Horizon3.ai araştırmacısı Zach Hanley paylaştı. Hanley, 30 Eylül 2026'da yayımlanan yazısında, zafiyetin Anthropic'in Mythos modeli kullanılarak keşfedildiğini belirtti ve açığı Rejetto HFS üzerinde rastgele uzaktan kod yürütmeye imkan veren bir kimlik doğrulama atlatması olarak tanımladı.Hanley'in değerlendirmesine göre, "Rejetto HFS's administrative API allows for custom endpoints that can execute arbitrary JavaScript" ve bu durum, kimliği doğrulanmamış erişim ile yönetici kontrolü bir araya geldiğinde uzaktan kod yürütmeye uzanan net bir yol oluşturuyor. Bu açıklama, PRNG zayıflığı ile yönetici API'sinin sunduğu kod yürütme yeteneğinin birleşiminin neden kritik sonuç doğurduğunu ortaya koyuyor.
Yama Takvimi ve PoC'nin Yayımlanması
Zafiyet için yama, Temmuz 2026'da yayımlanan 3.2.1 sürümü ile sağlandı. Kaynak içeriğe göre yama yayımlanmış olmasına rağmen, Python tabanlı kavram kanıtlama (PoC) istismar kodunun kamuya açık şekilde paylaşılması Eylül sonunu buldu. PoC, güvenlik araştırmacısı Alejandro Ramos (aka aramosf) tarafından yayımlandı.Ramos'un paylaştığı teknik not, HFS'nin Koa oturum çerezi imzalama anahtarını JavaScript Math.random() ile oluşturduğunu ve aynı V8 PRNG çıktılarını kimliği doğrulanmamış SRP giriş el sıkışmasında ifşa ettiğini vurguluyor. Bu ifşa, saldırganın PRNG durumunu yeniden oluşturmasına, imzalama anahtarını kurtarmasına, yönetici oturumu sahtelemesine ve belgelenmiş server_code yapılandırma özelliğini kullanarak sunucu tarafı JavaScript yürütmesine olanak tanıyor. PoC'nin yayımlanması, açığın sömürülebilirliğini somutlaştıran aşama olarak kayda geçti.
1 Ekim 2026'da Tespit Edilen Aktif Sömürü Girişimleri
VulnCheck'ten Patrick Garrity'nin aktardığına göre sömürü girişimleri 1 Ekim 2026'da tespit edildi. Bu tarih, Horizon3.ai'nin açığa ilişkin ek detayları yayımlamasından bir gün sonrasına denk geliyor. VulnCheck, ABD'deki gerçek savunmasız ana bilgisayarları hedef alan ve Çin'de bulunan kimliği açıklanmayan bir tehdit aktörünü tespit ettiğini bildirdi.Tespit, yamanın Temmuz 2026'da yayımlanmış olmasına rağmen, PoC'nin kamuya açılmasının ardından sahadaki riskin hızla arttığını gösteriyor. Kaynak içerik, sömürü girişimlerinin VulnCheck tarafından gözlemlendiğini ve hedeflerin ABD'deki savunmasız HFS kurulumları olduğunu net biçimde aktarıyor. Tehdit aktörünün kimliği açıklanmazken, coğrafi konum olarak Çin işaret ediliyor.
Rejetto HFS'de İkinci Aktif Sömürü Vakası
CVE-2026-61500, Rejetto HTTP File Server'da sahada aktif sömürüye konu olan ikinci zafiyet olarak kayıtlara geçti. İlk vaka, CVSS puanı 9.8 olan CVE-2024-23692 olmuştu. Kaynak içeriğe göre Temmuz 2024'te birden fazla tehdit aktörünün bu açığı silahlandırarak kripto para madencileri, truva atları ve HATVIBE adlı bir kötü amaçlı yazılımı dağıttığı gözlemlenmişti.Bu geçmiş, HFS ekosisteminde benzer nitelikteki kritik açıkların kısa sürede kitlesel sömürüye dönüşebildiğini gösteriyor. CVE-2026-61500 için de PoC'nin yayımlanmasından hemen sonra başlayan girişimler, yama seviyesinin ve sürüm takibinin önemini yeniden gündeme taşıyor. Kaynakta yer alan bilgilere göre 3.0.0 ile 3.2.0 arasındaki sürümler etkilenirken, 3.2.1 sürümü yamayı içeriyor.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.