Το Rejetto HFS (HTTP File Server) βρίσκεται στο επίκεντρο νέας κυβερνοαπειλής, καθώς μια κρίσιμη ευπάθεια που επιτρέπει πλαστογράφηση διαχειριστικής συνεδρίας και απομακρυσμένη εκτέλεση κώδικα (RCE) χρησιμοποιείται ενεργά από κακόβουλους παράγοντες. Σύμφωνα με το The Hacker News, η εταιρεία κυβερνοασφάλειας VulnCheck εντόπισε ενεργές απόπειρες εκμετάλλευσης που στοχεύουν εκτεθειμένα συστήματα στις ΗΠΑ και την Ιαπωνία. Η ευπάθεια αφορά εκδόσεις 3.0.0 έως 3.2.0 του λογισμικού και έχει ήδη κυκλοφορήσει διορθωτική έκδοση.

Η ευπάθεια φέρει τον κωδικό CVE-2026-61500 και βαθμολογείται με CVSS 9.3 (Κρίσιμη) σύμφωνα με το σύστημα CVSS 4.0, ενώ σε ορισμένες αναφορές βάσει CVSS 3.1 φτάνει το 9.8. Πρόκειται για ένα σφάλμα session forgery που προκύπτει από τη χρήση αδύναμου pseudo-random number generator (συγκεκριμένα του non-cryptographic Math.random() generator). Το αποτέλεσμα είναι ένα προβλέψιμο session-cookie signing key, το οποίο ένας εισβολέας μπορεί να ανακτήσει χωρίς καμία αυθεντικοποίηση.
Το Rejetto HFS είναι ένας ελαφρύς HTTP File Server, ευρέως χρησιμοποιούμενος από μικρές επιχειρήσεις, ιδιώτες, εκπαιδευτικά ιδρύματα και ομάδες IT για δημοσίευση αρχείων μέσω web interface. Η απλότητα ανάπτυξής του οδηγεί συχνά σε άμεση έκθεση στο διαδίκτυο, γεγονός που καθιστά τέτοιες ευπάθειες ιδιαίτερα επικίνδυνες.
Δείτε επίσης: CVE-2026-65660: Η κρίσιμη ευπάθεια SharePoint μπήκε σε ενεργή εκμετάλλευση
Πώς λειτουργεί η ευπάθεια CVE-2026-61500 στο Rejetto HFS
Η τεχνική ανάλυση της ευπάθειας αποκαλύπτει μια αλυσίδα επίθεσης δύο σταδίων. Στο πρώτο στάδιο, ο εισβολέας συνδέεται σε μια εκτεθειμένη εγκατάσταση Rejetto HFS και αλληλεπιδρά με τα endpoints σύνδεσης. Κατά τη διαδικασία SRP login handshake, ο διακομιστής αποκαλύπτει σε μη αυθεντικοποιημένους χρήστες τιμές που παράγονται από το ίδιο Math.random() generator που χρησιμοποιείται για τη δημιουργία του signing key των Koa session cookies. Επειδή o generator δεν είναι κρυπτογραφικά ασφαλής, αρκεί η συλλογή μικρού αριθμού απαντήσεων για την ανακατασκευή της εσωτερικής κατάστασης του V8 PRNG.
Στο δεύτερο στάδιο, ο εισβολέας ανακτά το signing key, πλαστογραφεί ένα έγκυρο administrator session cookie χωρίς να γνωρίζει τον κωδικό πρόσβασης και αποκτά πλήρη διαχειριστική πρόσβαση. Μέσω της λειτουργίας server_code ή των custom endpoints του HFS, μπορεί να εκτελέσει αυθαίρετο κώδικα JavaScript στον διακομιστή — και ανάλογα με τα δικαιώματα εκτέλεσης, εντολές στο υποκείμενο λειτουργικό σύστημα. Η επίθεση δεν απαιτεί ούτε αυθεντικοποίηση ούτε αλληλεπίδραση χρήστη, γεγονός που την καθιστά εξαιρετικά επικίνδυνη.

Η ευπάθεια ανακαλύφθηκε από τον ερευνητή Zach Hanley της Horizon3.ai, χρησιμοποιώντας το αυτοματοποιημένο σύστημα εύρεσης ευπαθειών Mythos της Anthropic. Η δημοσίευση τεχνικών λεπτομερειών ήρθε μόλις μία ημέρα μετά την ανίχνευση ενεργών προσπαθειών εκμετάλλευσης — ένα χαρακτηριστικό παράδειγμα του πόσο γρήγορα μπορούν οι επιτιθέμενοι να αξιοποιήσουν δημόσιες αποκαλύψεις.
Ενεργή εκμετάλλευση του Rejetto HFS και απόκριση της κοινότητας
Ο ερευνητής Patrick Garrity της VulnCheck επιβεβαίωσε ότι απόπειρες εκμετάλλευσης εντοπίστηκαν την 1η Οκτωβρίου 2026, μία ημέρα μετά τη δημοσίευση των τεχνικών λεπτομερειών από την Horizon3.ai. Η εταιρεία εντόπισε έναν ανώνυμο παράγοντα απειλής, με υποδομή στην Κίνα, να στοχεύει πραγματικά ευάλωτα συστήματα στις ΗΠΑ. Επιπλέον, αναφέρθηκαν απόπειρες που συνδέονται με δύο διευθύνσεις IP proxy που εδρεύουν στις ΗΠΑ, υποδηλώνοντας τη χρήση ενδιάμεσης υποδομής για απόκρυψη της πραγματικής προέλευσης των επιθέσεων.
Δείτε επίσης: Meshtastic: Critical GitHub Actions flaw με pull_request_target επιτρέπει supply chain compromise (CVE-2026-44359)
Ένα proof-of-concept (PoC) exploit βασισμένο σε Python δημοσιεύτηκε στα τέλη Σεπτεμβρίου 2026 από τον ερευνητή ασφαλείας Alejandro Ramos (γνωστός ως aramosf). Ο Ramos περιέγραψε με ακρίβεια τον μηχανισμό: «Το HFS παρήγαγε το session-cookie signing key Koa με Math.random() και εξέθετε outputs από τον ίδιο V8 PRNG στο μη αυθεντικοποιημένο SRP login handshake. Ένας εισβολέας μπορεί να ανακατασκευάσει την κατάσταση του PRNG, να ανακτήσει το κλειδί υπογραφής, να πλαστογραφήσει μια διαχειριστική συνεδρία και να χρησιμοποιήσει τη λειτουργία server_code για εκτέλεση JavaScript στον διακομιστή».
Αξίζει να σημειωθεί ότι το CVE-2026-61500 είναι η δεύτερη κρίσιμη ευπάθεια στο Rejetto HTTP File Server που εκμεταλλεύεται ενεργά. Τον Ιούλιο του 2024, πολλαπλοί παράγοντες απειλής είχαν εκμεταλλευτεί το CVE-2024-23692 (CVSS: 9.8) για διανομή cryptocurrency miners, trojans και του malware HATVIBE. Το μοτίβο επαναλαμβάνεται: διακομιστές μεταφοράς αρχείων, εκτεθειμένοι στο διαδίκτυο, αποτελούν συνεχή στόχο επιθέσεων.

Προστασία από την ευπάθεια Rejetto HFS: Άμεσες ενέργειες
Η διορθωτική έκδοση 3.2.1 κυκλοφόρησε τον Ιούλιο 2026 και αποτελεί την πρωταρχική λύση. Οργανισμοί και χρήστες που εκτελούν εκδόσεις 3.0.0 έως 3.2.0 πρέπει να αναβαθμίσουν άμεσα. Επιπλέον, συνιστάται η απομάκρυνση ευάλωτων εκδόσεων από την έκθεση στο διαδίκτυο μέχρι την ολοκλήρωση της αναβάθμισης, καθώς και η ακύρωση υπαρχουσών συνεδριών και η εναλλαγή σχετικών μυστικών μετά την αναβάθμιση — ειδικά αν ο διακομιστής ήταν προσβάσιμος από το διαδίκτυο κατά τη διάρκεια της ευάλωτης περιόδου.
Δείτε επίσης: Target: Ο dev server εκτός σύνδεσης – Χάκερ λένε ότι έκλεψαν source code
Επιπρόσθετα, συνιστάται ο περιορισμός των διαχειριστικών interfaces μέσω VPN, IP allowlists, firewalls ή identity-aware proxies. Η εξέταση των logs για ασυνήθιστες απαντήσεις σύνδεσης, επαναλαμβανόμενα αιτήματα αυθεντικοποίησης, μη αναμενόμενη διαχειριστική δραστηριότητα και αλλαγές διαμόρφωσης είναι κρίσιμη. Ο έλεγχος για post exploitation — νέοι λογαριασμοί, scheduled tasks, μηχανισμοί persistence, cryptocurrency miners, reverse shells ή μη εξουσιοδοτημένες αλλαγές αρχείων — είναι επίσης απαραίτητος.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
