Cảnh báo: Lỗ hổng nghiêm trọng trên Rejetto HFS đang bị tin tặc khai thác để chiếm quyền điều khiển
Các chuyên gia bảo mật cảnh báo về việc lỗ hổng CVE-2026-61500 trên Rejetto HTTP File Server đang bị tin tặc tích cực khai thác để thực thi mã từ xa (RCE).
- Giọng nữ Bắc
Một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến Rejetto HTTP File Server (HFS) đang trở thành mục tiêu tấn công tích cực của tin tặc. Theo báo cáo từ VulnCheck, lỗ hổng này cho phép kẻ tấn công thực hiện giả mạo phiên làm việc và chiếm quyền điều khiển hệ thống.
Lỗ hổng được định danh là CVE-2026-61500 với điểm CVSS lên tới 9.3. Vấn đề nằm ở việc sử dụng bộ tạo số ngẫu nhiên giả (PRNG) yếu, dẫn đến việc tạo ra các khóa phiên có thể dự đoán được. Cụ thể, các phiên bản Rejetto HFS từ 3.0.0 đến 3.2.0 sử dụng hàm Math.random() không an toàn để tạo khóa ký cookie phiên, đồng thời vô tình tiết lộ kết quả của bộ tạo này cho người dùng chưa xác thực trong quá trình đăng nhập.
Kẻ tấn công có thể thu thập một lượng nhỏ phản hồi đăng nhập để tái tạo trạng thái của bộ tạo số, từ đó khôi phục khóa ký và giả mạo cookie phiên quản trị viên hợp lệ. Điều này dẫn đến quyền truy cập quản trị đầy đủ và khả năng thực thi mã từ xa (RCE) thông qua tính năng cấu hình server_code.
Nhà nghiên cứu Zach Hanley từ Horizon3.ai cho biết lỗ hổng này được phát hiện với sự hỗ trợ của mô hình AI Mythos, mô tả đây là một hình thức vượt qua xác thực (authentication bypass) dẫn đến RCE tùy ý. Mặc dù bản vá cho lỗ hổng này đã được phát hành trong phiên bản 3.2.1 vào tháng 7 năm 2026, nhưng sau khi một mã khai thác (PoC) dựa trên Python được công bố rộng rãi vào cuối tháng 9, các nỗ lực tấn công thực tế đã bắt đầu xuất hiện.
Dữ liệu từ VulnCheck ghi nhận các nỗ lực khai thác bắt đầu từ ngày 1 tháng 10 năm 2026, nhắm vào các máy chủ thực tế tại Hoa Kỳ. Đây là lỗ hổng thứ hai của Rejetto HFS bị khai thác trong thực tế, sau trường hợp của CVE-2024-23692 vào năm 2024. Người dùng được khuyến cáo cập nhật lên phiên bản mới nhất ngay lập tức để tránh các rủi ro về malware và chiếm quyền điều khiển hệ thống.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.