Pulse 게시 ·

Rejetto HFS 관리자 세션 위조 취약점, 실제 서버 공격 시도 포착

VulnCheck에 따르면 10월 1일 Rejetto HFS의 CVE-2026-61500 취약점을 겨냥한 공격 시도가 포착됐다. 3.0.0~3.2.0에서 난수 생성기의 상태를 복원해 관리자 세션을 위조하고 원격 코드를 실행할 수 있다. 수정판 3.2.1은 7월 배포됐으며, 공개 공격 코드는 9월 말 나왔다.

취약점의 CVSS 점수는 9.3이며, 세션 쿠키 서명 키 생성에 암호학적으로 안전하지 않은 Math.random()을 사용한 것이 원인이다.

관리자 세션을 위조한 뒤 server_code 설정 기능으로 서버 측 JavaScript를 실행할 수 있다.

VulnCheck는 중국의 신원 미상 공격자가 미국의 실제 취약 서버를 겨냥했다고 밝혔다.

Horizon3.ai 연구자는 Anthropic의 Mythos 모델을 취약점 발견에 사용했다고 설명했다.

로그인 전 응답에 노출된 난수값이 세션 서명 키 복원으로 이어져, 인증 없이 서버 관리 권한까지 얻을 수 있는 구조다.

원문