XMASKNEWS
Aktualizacja:
SecurityWeekEN→PLAI

Wykorzystywana jest podatność w Rejetto HFS odkryta przez AI

Luka CVE-2026-61500 pozwala atakującym na odzyskanie klucza podpisywania ciasteczek sesyjnych, co prowadzi do przejęcia uprawnień administratora i zdalnego wykonania kodu.

W Rejetto HTTP File Server (HFS) wykryto krytyczną podatność o identyfikatorze CVE-2026-61500, która umożliwia ominięcie uwierzytelniania. Problem wynika z faktu, że serwer ujawnia wyniki działania niekryptograficznego generatora liczb pseudolosowych podczas procesu logowania. Atakujący mogą wykorzystać te dane, aby odtworzyć stan generatora i odzyskać klucz służący do podpisywania ciasteczek sesyjnych.

Wykorzystanie odzyskanego klucza pozwala na sfałszowanie ważnych ciasteczek administratora. Dzięki temu napastnik uzyskuje pełny dostęp do serwera oraz możliwość zdalnego wykonania kodu (RCE) poprzez funkcję konfiguracji servercode. Luka ma bardzo wysoki priorytet, a jej ocena w skali CVSS wynosi 9.3.

Podatność została odkryta przy użyciu modelu AI Mythos od Anthropic, który dzięki zaawansowanemu rozumowaniu matematycznemu zidentyfikował możliwość odwrócenia wyników algorytmu xorshift128+ używanego przez Math.random(). Według raportów, aktywne próby eksploatacji tej luki odnotowano już w sieciach pochodzących z Chin, uderzając w cele w Japonii i USA.

Producent wydał poprawkę w wersji 3.2.1, która rozwiązuje ten problem. Wszystkie wcześniejsze wersje Rejetto HFS są uznawane za podatne na ataki umożliwiające przejęcie uprawnień administracyjnych.

Źródło: SecurityWeek
Przeczytaj oryginał (EN) ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu SecurityWeek. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.