เตือนภัยช่องโหว่ Rejetto HFS เปิดทางแฮกเกอร์ปลอมเซสชันและรันโค้ดอันตราย

VulnCheck รายงานการตรวจพบความพยายามโจมตีช่องโหว่ด้านความปลอดภัยระดับวิกฤตที่ส่งผลกระทบต่อ Rejetto HTTP File Server (HFS) อย่างต่อเนื่องในขณะนี้

ช่องโหว่ดังกล่าวคือ CVE-2026-61500 (คะแนน CVSS: 9.3) เกี่ยวข้องกับการปลอมแปลงเซสชัน (Session Forgery) ที่เกิดจากการใช้ตัวสร้างตัวเลขสุ่มเทียม (PRNG) ที่ไม่มีความปลอดภัยเพียงพอ ส่งผลให้ผู้โจมตีสามารถคาดเดาคีย์ที่ใช้ในระบบเพื่อเข้าถึงและควบคุมเครื่องเป้าหมายได้โดยไม่ได้รับอนุญาต

ข้อมูลจาก advisory ระบุว่า Rejetto HFS เวอร์ชัน 3.0.0 ถึง 3.2.0 ใช้ Math.random() ซึ่งไม่ใช่มาตรฐานเชิงวิทยาการรหัสลับในการสร้างคีย์สำหรับลงนาม Session-Cookie อีกทั้งยังเปิดเผยข้อมูลชุดนี้แก่ไคลเอนต์ที่ยังไม่ได้ยืนยันตัวตนในระหว่างการล็อกอินด้วย

ผู้โจมตีสามารถรวบรวมข้อมูลตอบกลับการล็อกอินเพียงเล็กน้อยเพื่อย้อนรอยสถานะของตัวสร้างตัวเลขสุ่ม จากนั้นจะทำการกู้คืนคีย์ลงนามและปลอมแปลงคุกกี้เซสชันในระดับผู้ดูแลระบบ เพื่อเข้าถึงสิทธิ์สูงสุดและรันโค้ดจากระยะไกล (Remote Code Execution) ผ่านฟีเจอร์การตั้งค่า server_code

Zach Hanley นักวิจัยจาก Horizon3.ai เปิดเผยผ่านโพสต์ที่ published เมื่อวันที่ 30 กันยายน 2026 ว่ามีการใช้โมเดล Mythos ของ Anthropic ในการช่วยค้นพบช่องโหว่การข้ามผ่านการพิสูจน์ตัวตนครั้งนี้ ซึ่งเปิดทางให้เกิดการรันโค้ดอันตรายตามอำเภอใจบนระบบ Rejetto HFS

"API ผู้ดูแลระบบของ Rejetto HFS อนุญาตให้สร้าง Endpoint แบบกำหนดเองที่รัน JavaScript ได้" Hanley อธิบายเสริมว่านี่คือเส้นทางลัดที่ทำให้ผู้ใช้งานทั่วไปสามารถยกระดับสิทธิ์ขึ้นเป็นผู้ดูแลระบบและเข้าควบคุมการรันโค้ดในที่สุด

สำหรับการแก้ไข ผู้พัฒนาได้ออกแพตช์ใน version 3.2.1 ตั้งแต่เดือนกรกฎาคม 2026 อย่างไรก็ตาม ในช่วงปลายเดือนกันยายนที่ผ่านมา นักวิจัย Alejandro Ramos (หรือ aramosf) ได้เผยแพร่โค้ดตัวอย่างการโจมตี (PoC) ที่เขียนด้วยภาษา Python สู่สาธารณะ

Ramos noted ว่าผู้โจมตีสามารถใช้ฟีเจอร์ server_code ที่มีอยู่ในระบบในการรัน JavaScript ฝั่งเซิร์ฟเวอร์ได้ทันทีหลังจากปลอมแปลงเซสชันสำเร็จ ซึ่งสอดคล้องกับการแจ้งเตือนของ Patrick Garrity จาก VulnCheck ที่ detected ความพยายามโจมตีจริงเมื่อวันที่ 1 ตุลาคม 2026 โดยพบกลุ่มผู้ไม่หวังดีในจีนมุ่งเป้าโจมตีโฮสต์ในสหรัฐอเมริกา

ช่องโหว่ CVE-2026-61500 ถือเป็นช่องโหว่ตัวที่สองของ Rejetto HTTP File Server ที่ถูกนำมาใช้โจมตีจริง ต่อจาก CVE-2024-23692 ซึ่งเคยถูกใช้เป็นช่องทางแพร่กระจาย cryptocurrency miners, trojans และมัลแวร์ HATVIBE ในช่วงกลางปี 2024 ที่ผ่านมา

Source: The Hacker News
ดูแลงานแปลและเรียบเรียงโดย AttapolK

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร