Rejetto HFS Sunucularında Kritik Açık Aktif Şekilde Taranıyor
Rejetto HFS dosya paylaşım sunucularındaki oturum anahtar zayıflığı CVE-2026-61500, uzaktan kod çalıştırmaya izin veriyor. Siber suçlular ve güvenlik araştırmacıları tarafından aktif şekilde taranmaya başlandı.

Rejetto HFS, Windows, Linux ve macOS platformlarında dosya paylaşımı için kullanılan ücretsiz ve açık kaynak bir sunucu aracıdır. Temmuz 2026'da yayınlanan CVE-2026-61500 açığı, bu yazılımın oturum yönetimindeki kritik bir zayıflığı ortaya koymaktadır. Açık, kullanıcının oturum çerezini imzalamak için kullanılan anahtarın güvensiz bir rasgele sayı üretecinden türetilmesinden kaynaklanıyor.
Açığın Çalışma Mekanizması
Rejetto HFS 3.0.0 ile 3.2.0 sürümleri, Math.random() adlı kriptografik olmayan bir fonksiyonu oturum anahtarı oluşturmak için kullanıyor. Ayrıca bu fonksiyonun çıktıları, kimlik doğrulaması olmadan login işlemi sırasında istemcilere açıklanıyor. Saldırgan, birkaç giriş yanıtını toplayarak rasgele sayı üretecinin durumunu yeniden oluşturabiliyor ve böylelikle imzalama anahtarını kurtarabiliyor. Ardından yönetici erişimine sahip geçerli bir oturum çerezi taklit ederek sunucuya tam kontrol sağlayabiliyor.
Antropik Modeli ile Keşif
Horizon3 güvenlik araştırmacıları, Anthropic'in Mythos yapay zeka modeli yardımıyla bu açığı tespit etmiştir. Mythos, sadece zayıf rasgele sayı üreteci problemini değil, aynı zamanda saldırganın anahtarı kurtarmasını sağlayan veri sızıntısını da ayırı ayırına belirlemeleri ve bu ikisinin birleştiğini anlayabilmiştir. Araştırmacılar Eylül 2026'da teknik detaylar ve çalışan bir saldırı örneğini açık kaynakta yayınlamışlardır.
Neden önemli?
Teknik detayların kamuya açıklanmasından sonra siber suçlular bu açığa karşı aktif tarama faaliyetine başlamıştır. VulnCheck'in gözlem raporuna göre China Telecom IP adreslerinden Japonya ve Amerika'daki Rejetto HFS sunucuları taranmaktadır. Başarılı bir saldırı durumunda saldırgan dosyaları çalabilir, sunucuya kötü amaçlı yazılım kurabilir veya iç ağa erişim sağlayabilir. Açık kaynak yazılım kullanan kuruluşlar ve bireysel kullanıcılar acilen 3.2.1 veya 3.3.4 sürümüne geçiş yapmalıdır.
Bu haber, belirtilen kaynaktaki bilgilerden yararlanılarak yapay zekâ desteğiyle Türkçe olarak hazırlanmıştır.
Bu haber hakkında ne düşünüyorsun?
Fikrini Kod Dünyası forumunda paylaş.



