בשרת הקבצים בקוד פתוח Rejetto HFS נמצאה פגיעות קריטית שמאפשרת לתוקף ללא אימות לזייף סשן של מנהל ולהשתלט על השרת. לפי דיווח, ניסיונות ניצול כבר נצפו, והתיקון זמין מאז יולי.

| מזהה | CVE-2026-61500 |
| מוצר וגרסאות מושפעות | Rejetto HFS, גרסאות 3.0.0 עד 3.2.0 |
| חומרה | CVSS 9.3 (קריטית) |
| מנוצל בפועל | ניסיונות ניצול נצפו לפי VulnCheck |
| תיקון | גרסה 3.2.1 |
מה קרה
מפתח החתימה של עוגיית הסשן ב-HFS נגזר מהפונקציה Math.random() של ג'אווהסקריפט, שאינה קריפטוגרפית. תוקף שאוסף מספר תגובות התחברות יכול לשחזר את מצב המחולל, לחשב את המפתח ולזייף עוגיית מנהל. ממשק הניהול מאפשר מכאן הרצת קוד.
לפי הדיווח, חברת Horizon3.ai פרסמה פרטים טכניים, וכבר ב-1 באוקטובר VulnCheck זיהתה ניסיונות ניצול מצד גורם סיני שלא פורסם שמו. גם קוד הוכחת היתכנות פומבי כבר קיים, ולכן הסיכון לשרתים חשופים גבוה.
נקודות לשים לב
- עדכן ל-HFS 3.2.1 ומעלה. כל גרסה מ-3.0.0 עד 3.2.0 חשופה.
- בדוק אם שרת HFS חשוף לאינטרנט; אם אין צורך, הגבל גישה לרשת פנימית או ל-VPN.
- אם לא עדכנת עד כה, חפש התחברויות מנהל חריגות ופעולות בממשק הניהול בלוגים, ושקול להתייחס לשרת כחשוד.
- זו הפגיעות הקריטית השנייה ב-HFS שמנוצלת בקמפיינים, אחרי CVE-2024-23692, ולכן כדאי להתייחס למוצר כמשטח תקיפה מועדף.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.