Lỗ hổng

Phân tích lỗ hổng CVE-2026-61500: RCE trên Rejetto HFS qua giả mạo phiên

Cảnh báo lỗ hổng nghiêm trọng CVE-2026-61500 trên Rejetto HFS cho phép kẻ tấn công thực thi mã từ xa (RCE) thông qua kỹ thuật giả mạo phiên làm việc.

RSS Source
RSS SourceAI Rewrite
Thời gian đọc: ~5 phút
Attackers Target Rejetto HFS Flaw That Enables Admin Session Forgery and RCE
  • Lỗ hổng nghiêm trọng: CVE-2026-61500 (CVSS 9.3) cho phép kẻ tấn công không cần xác thực thực thi mã từ xa (RCE) trên Rejetto HFS.
  • Cơ chế khai thác: Lợi dụng PRNG yếu (Math.random()) để dự đoán khóa ký cookie phiên, từ đó giả mạo quyền quản trị viên.
  • Tình trạng thực tế: Đã ghi nhận các chiến dịch khai thác chủ động từ tháng 10/2026, nhắm vào các máy chủ tại Hoa Kỳ.
  • Khuyến nghị: Cập nhật ngay lên phiên bản 3.2.1 để vá lỗi triệt để.

1. Bối cảnh & Tổng quan

Rejetto HTTP File Server (HFS) là một giải pháp chia sẻ tệp tin phổ biến, tuy nhiên, gần đây nó đã trở thành mục tiêu hàng đầu của các tác nhân đe dọa. Lỗ hổng CVE-2026-61500 với điểm số CVSS 9.3 (Critical) đã được xác định là một lỗ hổng giả mạo phiên (session forgery) nghiêm trọng, cho phép kẻ tấn công chiếm quyền điều khiển hệ thống mà không cần thông tin xác thực hợp lệ.

Theo các báo cáo từ VulnCheck và Horizon3.ai, lỗ hổng này xuất phát từ việc triển khai bộ tạo số ngẫu nhiên giả (PRNG) không an toàn trong quá trình xử lý cookie phiên. Đây là lần thứ hai Rejetto HFS đối mặt với các cuộc tấn công quy mô lớn, sau sự cố CVE-2024-23692 (CVSS 9.8) vào năm 2024.

2. Phân tích Kỹ thuật & Chuỗi Khai thác

Nguyên nhân gốc rễ của CVE-2026-61500 nằm ở việc sử dụng hàm Math.random() trong JavaScript để tạo khóa ký (signing key) cho cookie phiên của Koa. Trong môi trường Rejetto HFS phiên bản 3.0.0 đến 3.2.0, hàm này không đáp ứng được các tiêu chuẩn mật mã học, dẫn đến khả năng dự đoán trạng thái của bộ tạo số ngẫu nhiên.

Chuỗi tấn công (Kill Chain) theo khung MITRE ATT&CK được thực hiện như sau:

  • T1190 - Exploit Public-Facing Application: Kẻ tấn công gửi các yêu cầu đăng nhập không xác thực tới máy chủ HFS.
  • T1550.001 - Use Alternate Authentication Material: Bằng cách thu thập một lượng nhỏ phản hồi từ máy chủ, kẻ tấn công tái cấu trúc trạng thái PRNG, khôi phục khóa ký cookie và giả mạo phiên quản trị viên.
  • T1059 - Command and Scripting Interpreter: Sau khi có quyền quản trị, kẻ tấn công sử dụng tính năng server_code để thực thi mã JavaScript tùy ý trên máy chủ (RCE).

Dưới đây là mô phỏng logic khai thác thông qua PoC Python được công bố bởi nhà nghiên cứu Alejandro Ramos:

# Bước 1: Thu thập dữ liệu từ handshake SRP không xác thực để dự đoán PRNG state. 
# Bước 2: Khôi phục khóa ký cookie dựa trên trạng thái PRNG đã dự đoán.
# Bước 3: Tạo cookie phiên giả mạo với quyền admin.
# Bước 4: Gửi payload JavaScript tới endpoint server_code để thực thi RCE.

3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs

Các quản trị viên hệ thống cần rà soát nhật ký truy cập (access logs) để tìm kiếm các dấu hiệu bất thường liên quan đến việc truy cập vào các endpoint quản trị mà không có phiên làm việc hợp lệ trước đó. Dưới đây là bảng tổng hợp các thực thể liên quan:

Loại thực thểGiá trị / Chỉ sốMô tả tác động
Mã CVECVE-2026-61500Lỗ hổng RCE qua giả mạo phiên
Mã CVECVE-2024-23692Lỗ hổng cũ, từng bị khai thác để cài mã độc
Tác nhânChưa xác định (Trung Quốc)Nhắm vào các máy chủ HFS tại Hoa Kỳ
Mã độc liên quanHATVIBE (từ chiến dịch 2024)Trojan/Cryptominer

4. Hướng dẫn Phát hiện (Threat Hunting)

Để phát hiện các nỗ lực khai thác, đội ngũ SOC có thể triển khai các quy tắc giám sát dựa trên lưu lượng HTTP. Cần chú ý đến các yêu cầu có cấu trúc cookie bất thường hoặc các lệnh gọi API tới server_code từ các IP không xác định.

⚠️ Cảnh báo quan trọng: Nếu phát hiện bất kỳ yêu cầu nào chứa mã JavaScript trong tham số cấu hình server_code, hệ thống của bạn có khả năng đã bị xâm nhập. Hãy thực hiện cô lập máy chủ ngay lập tức.

5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ

Việc vá lỗi là ưu tiên hàng đầu để ngăn chặn các cuộc tấn công khai thác CVE-2026-61500. Dưới đây là các bước thực hiện:

  • Cập nhật phần mềm: Nâng cấp Rejetto HFS lên phiên bản 3.2.1 hoặc cao hơn. Bản vá này đã thay thế cơ chế tạo khóa ký bằng các hàm mật mã học an toàn hơn.
  • Hardening hệ thống: Hạn chế quyền truy cập vào giao diện quản trị thông qua Firewall, chỉ cho phép các IP nội bộ hoặc VPN tin cậy.
  • Giám sát API: Vô hiệu hóa tính năng server_code nếu không thực sự cần thiết để giảm thiểu bề mặt tấn công (Attack Surface).
  • Kiểm tra định kỳ: Sử dụng các công cụ quét lỗ hổng để đảm bảo không còn các phiên bản cũ tồn tại trong hạ tầng mạng.

Tham khảo thêm thông tin chi tiết về lỗ hổng tại National Vulnerability Database (NVD) để cập nhật các bản tin bảo mật mới nhất.

Tổng hợp, và phân tích kỹ thuật từ:The Hackers News
Xem bài gốc

Chỉ số Tấn công & Dữ liệu Tình báo Mối đe dọa (Threat IOCs)

4 indicators

Dữ liệu phục vụ giám sát SIEM, lọc IP Firewall, phân tích mã độc & điều tra sự cố (DFIR)

Campaign:Phân tích lỗ hổng CVE-2026-61500: RCE trên Rejetto HFS qua giả mạo phiên
LoạiChỉ số (Indicator Value)Ghi chú & Bối cảnhTLPSao chép
CVECVE-2026-61500Mã định danh lỗ hổng bảo mậtTLP:GREEN
CVECVE-2024-23692Mã định danh lỗ hổng bảo mậtTLP:GREEN
URLhttps://nvd.nist.gov/URL máy chủ điều khiển C2 / Tải payloadTLP:GREEN
Domainnvd.nist.govTên miền độc hại liên quanTLP:GREEN

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề