
CVE-2026-61500, Rejetto HFS'nin 3.0.0 ile 3.2.0 arasındaki sürümlerini etkileyen ve NVD'de CVSS v3.1 ile 9.8 (kritik) puanla kayıtlı bir güvenlik açığıdır; düzeltme 3.2.1 sürümünde yayımlandı.
Künye
- CVE numarası: CVE-2026-61500
- Yazılım: Rejetto HFS (HTTP File Server)
- Etkilenen sürümler: 3.0.0 ile 3.2.0 arası
- Düzeltilmiş sürüm: 3.2.1
- NVD yayın tarihi: 13 Temmuz 2026
- Puan: CVSS v4.0 için 9,3; CVSS v3.1 için 9,8 (kritik)
- Zayıflık türü: CWE-338 (kriptografik olmayan rastgele sayı üreteci kullanımı)
Açık Ne Anlatıyor?
NVD kaydına göre Rejetto HFS 3.0.0 ile 3.2.0 arasındaki sürümlerde oturum çerezi imzalama anahtarı, kriptografik olmayan Math.random() üretecinden türetiliyor ve aynı üretecin çıktıları giriş sırasında kimliği doğrulanmamış istemcilere ifşa ediliyor. Kayıt, bunun yönetici oturum çerezinin sahte üretilmesine ve server_code üzerinden uzaktan kod çalıştırmaya yol açabildiğini belirtiyor. Puanlama vektörü (AV:N/AC:L/PR:N/UI:N) ağ üzerinden, kimlik doğrulaması gerektirmeden istismar edilebilirliği gösteriyor.
Düzeltme ve Sürüm Notu
Rejetto'nun 3.2.1 sürüm notu, önceki tüm sürümlerde birden fazla güvenlik açığı bulunduğunu yazıyor ve keşfi Horizon3.ai'den Zach Hanley'e, "Claude and Anthropic Research" ile birlikte atfediyor. Horizon3'ün 30 Eylül 2026 tarihli yazısı ise Anthropic'in Mythos modelinin, imzalama anahtarlarında güvensiz rastgele sayı üreteci kullanımını ve aynı üreteçten sayı sızdıran yolu bulduğunu anlatıyor. NVD kaydında Mythos adı geçmiyor.
CISA KEV Durumu
CISA'nın bilinen istismar edilen açıklar kataloğunda (4 Ekim 2026 tarihli sürüm) CVE-2026-61500 yer almıyor. Katalogda Rejetto'ya ait başka iki kayıt bulunuyor: CVE-2024-23692 ve CVE-2014-6287; bunlar farklı açıklardır. VulnCheck'in kendi KEV listesi CISA KEV ile aynı şey değildir. Katalog yapısı için sitedeki NetScaler CVE-2026-88771 ve 88772 CISA KEV sayfası bir örnek verir.
Ne Yapılması Gerekir?
Birincil kaynaklara göre etkilenen aralık 3.0.0 ile 3.2.0 arasıdır ve düzeltme 3.2.1'dedir. HFS kullanan bir sistem yöneticisi için doğrulanmış tek adım, sürüm numarasını kontrol etmek ve 3.2.1 veya sonrasına geçmektir. Bu sayfa başka bir önlem, ağ ayarı veya tespit imzası önermiyor; çünkü bunlar birincil kaynaklarda doğrulanmadı.
Bu Sayfada Ne Yok?
Aşağıdakiler birincil kaynaklarda doğrulanamadığı için bu sayfada yer almıyor:
- "İfşadan 24 saat içinde istismar edildi" iddiası: Horizon3 ve Rejetto kaynaklarında bu ifade yok.
- İstismarı gerçekleştiren kişi veya grup bilgisi: birincil kaynakta doğrulanmadı.
- CISA KEV'e eklendiği bilgisi: 4 Ekim 2026 sürümlü katalogda kayıt görülmedi.
- Anthropic'in kendi duyurusu: okunabilir bir Anthropic birincil sayfası doğrulanamadı.
- Etkilenen sunucu sayısı: kaynaklarda rakam yok.
- Geçici çözüm veya tespit önerileri: birincil kaynaklarda doğrulanmadı.
- Türkiye'deki kullanım durumu: bu konuda doğrulanmış veri yok.
Sık Sorulan Sorular
CVE-2026-61500 hangi yazılımı etkiliyor?
Rejetto HFS'nin 3.0.0 ile 3.2.0 arasındaki sürümlerini etkiliyor; düzeltme 3.2.1 sürümünde.
Açığın puanı kaç?
NVD kaydında CVSS v4.0 puanı 9,3, CVSS v3.1 puanı 9,8 ve ikisi de kritik düzeyde.
Açık CISA KEV listesinde mi?
4 Ekim 2026 tarihli katalog sürümünde CVE-2026-61500 yer almıyor.
Mythos bu açığı mı buldu?
Horizon3'ün 30 Eylül 2026 tarihli yazısı ve Rejetto'nun sürüm notu Anthropic'in Mythos modelinin keşifte rol aldığını belirtiyor; NVD kaydı bunu içermiyor.
24 saat içinde istismar edildiği doğru mu?
Horizon3 ve Rejetto kaynaklarında bu ifade yok; bu sayfada doğrulanamadığı için yer verilmedi.
Açık ne zaman kayda geçti?
NVD kaydının yayın tarihi 13 Temmuz 2026'dır.
Hangi sürüme geçmek gerekir?
Rejetto 3.2.1 sürüm notuna göre düzeltme bu sürümde yer alıyor.
Kaynak: NVD kaydı CVE-2026-61500, Rejetto HFS v3.2.1 sürüm notu (github.com/rejetto/hfs), Horizon3.ai araştırma yazısı (30 Eylül 2026), CISA KEV kataloğu (4 Ekim 2026 sürümü). İstismar süresi iddiası doğrulanamadığı için yazılmamıştır.






Yorumlar (0)
Henüz yorum yok. İlk yorumu siz yapın.