مسح نشط لخوادم Rejetto HFS يستهدف ثغرة RCE حرجة CVE-2026-61500

مقدمة تحليلية
بدأ قراصنة الإنترنت في 5 أكتوبر 2026، مسحًا نشطًا يستهدف خوادم Rejetto HFS التي تعاني من ثغرة أمنية حرجة تتعلق بمفتاح توقيع ضعيف، تحمل الرقم التعريفي CVE-2026-61500. تسمح هذه الثغرة بتزوير الجلسات والاستيلاء على الحسابات وتنفيذ تعليمات برمجية عن بعد (RCE). أكدت كايتلين كوندون، نائبة رئيس أبحاث الأمن في VulnCheck، عبر LinkedIn، أن شبكة Canary Intelligence التابعة للشركة رصدت عمليات استكشاف تستهدف الثغرة المذكورة. أشارت كوندون إلى أن النشاط الملحوظ، الذي بدا كعمليات استطلاع محدودة النطاق، ينبع من عنوان IP واحد تابع لشركة China Telecom، ويستهدف عمليات نشر في اليابان والولايات المتحدة.
التحليل التقني
تكمن الثغرة CVE-2026-61500، التي نُشرت تفاصيلها لأول مرة في 13 يوليو 2026، في ضعف توقيع ملفات تعريف الارتباط الخاصة بالجلسات وتسريبها. تؤثر هذه الثغرة على إصدارات Rejetto HFS من 3.0.0 حتى 3.2.0، وتم إصلاحها في الإصدار 3.2.1. يُوصى بالترقية إلى الإصدار الأحدث المستقر، 3.3.4، لضمان الحماية الكاملة. تعتمد المشكلة على آليتين رئيسيتين:
- توليد مفتاح ضعيف: تعتمد خوادم Rejetto HFS 3.0.0 إلى 3.2.0 على مُولّد Math.random غير المشفر لتوليد مفتاح توقيع ملف تعريف الارتباط الخاص بالجلسة.
- تسريب بيانات المولد: تُكشَف مخرجات نفس المولد Math.random للعملاء غير الموثوق بهم أثناء عملية تسجيل الدخول.
يمكن للمهاجم البعيد استغلال هذا الدمج من خلال جمع عدد صغير من استجابات تسجيل الدخول، ثم إعادة بناء حالة المولد، واستعادة مفتاح التوقيع. يتيح ذلك تزوير ملف تعريف ارتباط إداري صالح، مما يؤدي إلى وصول إداري كامل وإمكانية تنفيذ تعليمات برمجية عن بعد عبر ميزة تكوين server_code المضمنة في الخادم. اكتشف باحثو Horizon3 هذه الثغرة باستخدام نموذج Mythos من Anthropic، الذي حدد بشكل متزامن كلاً من توليد المفتاح الضعيف وتسرب المخرجات، وأدرك الصلة بينهما كسلسلة هجومية. نشرت Horizon3 تفاصيل إضافية حول الثغرة واستغلال PoC في تقرير مفصل بتاريخ 30 سبتمبر 2026، وهو ما يُرجح أنه حفز نشاط الاستكشاف الأخير.
تشمل السيناريوهات المحتملة للهجوم الوصول إلى ملفات HFS أو سرقتها أو حذفها، أو تثبيت برامج ضارة على الخادم، أو استخدام المضيف المخترق للوصول إلى الأنظمة الداخلية.
السياق وتأثير السوق
Rejetto HFS هو أداة مجانية ومفتوحة المصدر لخادم مشاركة الملفات، تُستخدم على أنظمة Windows وLinux وmacOS للمشاركة الذاتية للملفات. إن الكشف عن ثغرة حرجة مثل CVE-2026-61500، مع توفر تفاصيل الاستغلال العلنية (PoC) منذ 30 سبتمبر 2026، يضع مستخدمي هذه المنصات في موقف حرج. في سوق تهيمن عليه حلول مشاركة الملفات المؤسسية الأكثر قوة وتدقيقًا أمنيًا، مثل Microsoft SharePoint أو حلول التخزين السحابي، يواجه Rejetto HFS تحديًا جوهريًا. بينما تقدم بدائل مفتوحة المصدر مثل Nextcloud ميزات ووظائف أوسع مع التركيز على الأمن، فإن اعتماد Rejetto HFS – خاصة بالإصدارات المتأثرة – يعني قبول مخاطر أمنية عالية مقابل البساطة والتكلفة المنخفضة.
قبل هذا الكشف، كان العديد من المستخدمين يثقون في بساطة HFS كأداة لمشاركة الملفات محليًا دون الحاجة إلى بنية تحتية معقدة. الآن، تحول هذا النموذج إلى نقطة ضعف، حيث أصبحت الخوادم المكشوفة أهدافًا مباشرة لهجمات الاستيلاء الكامل والتحكم عن بعد. الأطراف التي تعتمد على الإصدارات القديمة من HFS تخاطر بفقدان البيانات الحساسة أو تحويل خوادمها إلى نقاط انطلاق لهجمات أوسع على شبكاتها الداخلية، مما يضعها في موقف أمني أسوأ بكثير مقارنة بالاعتماد على حلول مدفوعة أو مفتوحة المصدر معززة أمنيًا.
رؤية Glitch4Techs
تُمثل ثغرة CVE-2026-61500 إخفاقًا أمنيًا أساسيًا لا مفر منه، وليست مجرد خطأ برمجي بسيط. الاعتماد على مولد Math.random غير المشفر لتوليد مفاتيح توقيع ملفات تعريف الارتباط، بالإضافة إلى تسريب مخرجات نفس المولد لعملاء غير موثوق بهم، ينم عن قصور صارخ في فهم المبادئ الأساسية للأمن السيبراني خلال عملية التطوير. هذا ليس تحديًا تقنيًا جديدًا، بل هو خطأ تم التحذير منه مرارًا في أدبيات التشفير. إن حقيقة أن نموذج الذكاء الاصطناعي Mythos من Anthropic استطاع تحديد هذه السلسلة من الضعف وتسرب المعلومات تشير إلى أن الخطأ كان واضحًا جدًا لأي تحليل أمني متعمق.
الخلاصة هي أن أي نظام يعتمد على هذه الممارسات لا يمكن اعتباره آمنًا، والمخاطر المترتبة على ذلك، كالاختراق الكامل للخادم المتاح عبر ميزة server_code، هي نتيجة حتمية وليس مجرد احتمال بعيد.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



