ΑρχικήSecurityRejetto HFS: Κρίσιμη ευπάθεια υπό ενεργή εκμετάλλευση

Rejetto HFS: Κρίσιμη ευπάθεια υπό ενεργή εκμετάλλευση

Το Rejetto HFS (HTTP File Server) βρίσκεται στο επίκεντρο νέας κυβερνοαπειλής, καθώς μια κρίσιμη ευπάθεια που επιτρέπει πλαστογράφηση διαχειριστικής συνεδρίας και απομακρυσμένη εκτέλεση κώδικα (RCE) χρησιμοποιείται ενεργά από κακόβουλους παράγοντες. Σύμφωνα με το The Hacker News, η εταιρεία κυβερνοασφάλειας VulnCheck εντόπισε ενεργές απόπειρες εκμετάλλευσης που στοχεύουν εκτεθειμένα συστήματα στις ΗΠΑ και την Ιαπωνία. Η ευπάθεια αφορά εκδόσεις 3.0.0 έως 3.2.0 του λογισμικού και έχει ήδη κυκλοφορήσει διορθωτική έκδοση.

Rejetto HFS κρίσιμη ευπάθεια CVE-2026-61500 session forgery RCE

Η ευπάθεια φέρει τον κωδικό CVE-2026-61500 και βαθμολογείται με CVSS 9.3 (Κρίσιμη) σύμφωνα με το σύστημα CVSS 4.0, ενώ σε ορισμένες αναφορές βάσει CVSS 3.1 φτάνει το 9.8. Πρόκειται για ένα σφάλμα session forgery που προκύπτει από τη χρήση αδύναμου pseudo-random number generator (συγκεκριμένα του non-cryptographic Math.random() generator). Το αποτέλεσμα είναι ένα προβλέψιμο session-cookie signing key, το οποίο ένας εισβολέας μπορεί να ανακτήσει χωρίς καμία αυθεντικοποίηση.

Το Rejetto HFS είναι ένας ελαφρύς HTTP File Server, ευρέως χρησιμοποιούμενος από μικρές επιχειρήσεις, ιδιώτες, εκπαιδευτικά ιδρύματα και ομάδες IT για δημοσίευση αρχείων μέσω web interface. Η απλότητα ανάπτυξής του οδηγεί συχνά σε άμεση έκθεση στο διαδίκτυο, γεγονός που καθιστά τέτοιες ευπάθειες ιδιαίτερα επικίνδυνες.

Δείτε επίσης: CVE-2026-65660: Η κρίσιμη ευπάθεια SharePoint μπήκε σε ενεργή εκμετάλλευση

Πώς λειτουργεί η ευπάθεια CVE-2026-61500 στο Rejetto HFS

Η τεχνική ανάλυση της ευπάθειας αποκαλύπτει μια αλυσίδα επίθεσης δύο σταδίων. Στο πρώτο στάδιο, ο εισβολέας συνδέεται σε μια εκτεθειμένη εγκατάσταση Rejetto HFS και αλληλεπιδρά με τα endpoints σύνδεσης. Κατά τη διαδικασία SRP login handshake, ο διακομιστής αποκαλύπτει σε μη αυθεντικοποιημένους χρήστες τιμές που παράγονται από το ίδιο Math.random() generator που χρησιμοποιείται για τη δημιουργία του signing key των Koa session cookies. Επειδή o generator δεν είναι κρυπτογραφικά ασφαλής, αρκεί η συλλογή μικρού αριθμού απαντήσεων για την ανακατασκευή της εσωτερικής κατάστασης του V8 PRNG.

Στο δεύτερο στάδιο, ο εισβολέας ανακτά το signing key, πλαστογραφεί ένα έγκυρο administrator session cookie χωρίς να γνωρίζει τον κωδικό πρόσβασης και αποκτά πλήρη διαχειριστική πρόσβαση. Μέσω της λειτουργίας server_code ή των custom endpoints του HFS, μπορεί να εκτελέσει αυθαίρετο κώδικα JavaScript στον διακομιστή — και ανάλογα με τα δικαιώματα εκτέλεσης, εντολές στο υποκείμενο λειτουργικό σύστημα. Η επίθεση δεν απαιτεί ούτε αυθεντικοποίηση ούτε αλληλεπίδραση χρήστη, γεγονός που την καθιστά εξαιρετικά επικίνδυνη.

Rejetto HFS - SecNews.gr

Η ευπάθεια ανακαλύφθηκε από τον ερευνητή Zach Hanley της Horizon3.ai, χρησιμοποιώντας το αυτοματοποιημένο σύστημα εύρεσης ευπαθειών Mythos της Anthropic. Η δημοσίευση τεχνικών λεπτομερειών ήρθε μόλις μία ημέρα μετά την ανίχνευση ενεργών προσπαθειών εκμετάλλευσης — ένα χαρακτηριστικό παράδειγμα του πόσο γρήγορα μπορούν οι επιτιθέμενοι να αξιοποιήσουν δημόσιες αποκαλύψεις.

Ενεργή εκμετάλλευση του Rejetto HFS και απόκριση της κοινότητας

Ο ερευνητής Patrick Garrity της VulnCheck επιβεβαίωσε ότι απόπειρες εκμετάλλευσης εντοπίστηκαν την 1η Οκτωβρίου 2026, μία ημέρα μετά τη δημοσίευση των τεχνικών λεπτομερειών από την Horizon3.ai. Η εταιρεία εντόπισε έναν ανώνυμο παράγοντα απειλής, με υποδομή στην Κίνα, να στοχεύει πραγματικά ευάλωτα συστήματα στις ΗΠΑ. Επιπλέον, αναφέρθηκαν απόπειρες που συνδέονται με δύο διευθύνσεις IP proxy που εδρεύουν στις ΗΠΑ, υποδηλώνοντας τη χρήση ενδιάμεσης υποδομής για απόκρυψη της πραγματικής προέλευσης των επιθέσεων.

Δείτε επίσης: Meshtastic: Critical GitHub Actions flaw με pull_request_target επιτρέπει supply chain compromise (CVE-2026-44359)

Ένα proof-of-concept (PoC) exploit βασισμένο σε Python δημοσιεύτηκε στα τέλη Σεπτεμβρίου 2026 από τον ερευνητή ασφαλείας Alejandro Ramos (γνωστός ως aramosf). Ο Ramos περιέγραψε με ακρίβεια τον μηχανισμό: «Το HFS παρήγαγε το session-cookie signing key Koa με Math.random() και εξέθετε outputs από τον ίδιο V8 PRNG στο μη αυθεντικοποιημένο SRP login handshake. Ένας εισβολέας μπορεί να ανακατασκευάσει την κατάσταση του PRNG, να ανακτήσει το κλειδί υπογραφής, να πλαστογραφήσει μια διαχειριστική συνεδρία και να χρησιμοποιήσει τη λειτουργία server_code για εκτέλεση JavaScript στον διακομιστή».

Αξίζει να σημειωθεί ότι το CVE-2026-61500 είναι η δεύτερη κρίσιμη ευπάθεια στο Rejetto HTTP File Server που εκμεταλλεύεται ενεργά. Τον Ιούλιο του 2024, πολλαπλοί παράγοντες απειλής είχαν εκμεταλλευτεί το CVE-2024-23692 (CVSS: 9.8) για διανομή cryptocurrency miners, trojans και του malware HATVIBE. Το μοτίβο επαναλαμβάνεται: διακομιστές μεταφοράς αρχείων, εκτεθειμένοι στο διαδίκτυο, αποτελούν συνεχή στόχο επιθέσεων.

miniOrange SAML plugin ευπάθειες WordPress authentication bypass

Προστασία από την ευπάθεια Rejetto HFS: Άμεσες ενέργειες

Η διορθωτική έκδοση 3.2.1 κυκλοφόρησε τον Ιούλιο 2026 και αποτελεί την πρωταρχική λύση. Οργανισμοί και χρήστες που εκτελούν εκδόσεις 3.0.0 έως 3.2.0 πρέπει να αναβαθμίσουν άμεσα. Επιπλέον, συνιστάται η απομάκρυνση ευάλωτων εκδόσεων από την έκθεση στο διαδίκτυο μέχρι την ολοκλήρωση της αναβάθμισης, καθώς και η ακύρωση υπαρχουσών συνεδριών και η εναλλαγή σχετικών μυστικών μετά την αναβάθμιση — ειδικά αν ο διακομιστής ήταν προσβάσιμος από το διαδίκτυο κατά τη διάρκεια της ευάλωτης περιόδου.

Δείτε επίσης: Target: Ο dev server εκτός σύνδεσης – Χάκερ λένε ότι έκλεψαν source code

Επιπρόσθετα, συνιστάται ο περιορισμός των διαχειριστικών interfaces μέσω VPN, IP allowlists, firewalls ή identity-aware proxies. Η εξέταση των logs για ασυνήθιστες απαντήσεις σύνδεσης, επαναλαμβανόμενα αιτήματα αυθεντικοποίησης, μη αναμενόμενη διαχειριστική δραστηριότητα και αλλαγές διαμόρφωσης είναι κρίσιμη. Ο έλεγχος για post exploitation — νέοι λογαριασμοί, scheduled tasks, μηχανισμοί persistence, cryptocurrency miners, reverse shells ή μη εξουσιοδοτημένες αλλαγές αρχείων — είναι επίσης απαραίτητος.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS