ZafiyetKritik

Rejetto HFS'teki yönetici oturumu taklidine izin veren açık saldırılarda istismar ediliyor

CVE-2026-61500, kimliği doğrulanmamış saldırganın HFS oturum imzalama anahtarını tahmin edip yönetici hesabını ele geçirmesine izin veriyor. İstismar 1 Ekim'de görüldü.

Rejetto HFS'teki yönetici oturumu taklidine izin veren açık saldırılarda istismar ediliyor

Kısaca

  • CVE-2026-61500, CVSS 9.3 puanıyla kritik ve Rejetto HFS'in 3.0.0 ile 3.2.0 arası sürümlerini etkiliyor
  • HFS, oturum çerezi imzalama anahtarını saldırganın giriş yanıtlarından tahmin edebildiği Math.random() ile üretiyor
  • Taklit edilen yönetici çerezi, server_code yapılandırma özelliği üzerinden tam denetim ve kod çalıştırma sağlıyor
  • Temmuz 2026'da yayımlanan 3.2.1 sürümü açığı kapatıyor; kamuya açık bir istismar kodu dolaşımda

Küçük ölçekli dosya paylaşımı için yaygın kullanılan Rejetto HTTP File Server (HFS) yazılımındaki kritik bir açık, eylül sonunda yayımlanan teknik yazı ve çalışan istismar kodunun ardından saldırılarda kullanılmaya başlandı. The Hacker News'in aktardığına göre VulnCheck'ten Patrick Garrity, 1 Ekim 2026'da Çin'de bulunan ve adı açıklanmayan bir tehdit aktörünün ABD'deki gerçek ve zafiyetli sunuculara yönelik istismar denemelerini tespit etti.

Açık CVE-2026-61500 koduyla takip ediliyor. GitHub Advisory Database kaydına göre CVSS v4 ölçeğinde 9.3 puan alıyor ve HFS'in 3.0.0 ile 3.2.0 arasındaki sürümlerini etkiliyor. Kayıt, açığı kriptografik olarak zayıf sözde rastgele sayı üreteci kullanımı anlamına gelen CWE-338 sınıfında değerlendiriyor ve saldırının herhangi bir yetki ya da kullanıcı etkileşimi gerektirmediğini belirtiyor.

Teknik detaylar

GitHub kaydındaki açıklamaya göre HFS, oturum çerezlerinin imzalama anahtarını JavaScript'in kriptografik kullanım için tasarlanmamış Math.random() fonksiyonundan türetiyor. Aynı üreteç, sunucunun giriş denemeleri sırasında kimliği doğrulanmamış istemcilere açık ettiği değerleri de üretiyor. Yeterli sayıda giriş yanıtı toplayan bir saldırgan, üretecin iç durumunu yeniden kurgulayıp imzalama anahtarını elde edebiliyor ve ardından kendi oturum çerezini imzalayabiliyor.

Bu çerez yönetici hesabı adına üretilebildiği için saldırgan, parolayı hiç bilmeden tam yönetici erişimi kazanıyor. GitHub kaydına göre bu noktadan sonra server_code yapılandırma özelliği kullanılarak sunucu üzerinde istenen JavaScript kodu çalıştırılabiliyor; yani oturum taklidi, sunucunun çalıştığı makinede uzaktan kod çalıştırmaya dönüşüyor.

Kimler etkileniyor?

İnternetten erişilebilen ve 3.0.0 ile 3.2.0 arası bir sürüm çalıştıran her HFS kurulumu risk altında sayılmalı. HFS genellikle dosyaları hızlıca yayımlamak isteyen küçük işletmeler, ev kullanıcıları ve proje ekipleri tarafından çalıştırılıyor; bu da pek çok kurulumun düzenli yama yönetiminin dışında kaldığı ve yazdan beri güncellenmemiş hâlde çevrimiçi olabileceği anlamına geliyor.

The Hacker News'in aktardığına göre Horizon3.ai araştırmacısı Zach Hanley açığın teknik ayrıntılarını 30 Eylül 2026'da yayımladı, güvenlik araştırmacısı Alejandro Ramos ise eylül sonunda Python tabanlı bir kavram kanıtı istismar kodu paylaştı. İstismar, teknik yazının yayımlanmasından yaklaşık bir gün sonra başladı. Aynı yayın, bunun saldırılarda kullanılan ikinci Rejetto HFS açığı olduğunu; daha önce CVE-2024-23692 üzerinden kripto madencileri ve trojanların dağıtıldığını belirtti.

Ne yapmalı?

Düzeltme saldırılar başlamadan çok önce yayımlanmıştı: The Hacker News, 3.2.1 sürümünün Temmuz 2026'da çıktığını aktardı. Dolayısıyla asıl iş, hiç güncellenmemiş kurulumları bulmak. Yöneticilerin 3.2.1 veya sonrasına geçmesi, eski sürümle internete açık kalmış her kurulumu ise yalnızca yamalanmış değil, olası ele geçirilmiş olarak değerlendirmesi gerekiyor.

Saldırı geçerli bir yönetici oturumu ürettiği için savunma tarafında HFS yapılandırmasındaki beklenmeyen server_code girdileri, tanınmayan hesaplar ve değiştirilmiş paylaşım yolları incelenmeli; sunucuda açık kalınan dönemde oluşturulan süreçler ve zamanlanmış görevler kontrol edilmeli. İnternetten erişilmesi gerekmeyen HFS kurulumlarının VPN ya da yerel ağla sınırlandırılması riski tamamen ortadan kaldırıyor.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.