Lỗ hổng nghiêm trọng trong Rejetto HFS bị khai thác, được phát hiện nhờ AI
CVE-2026-61500 trong Rejetto HTTP File Server cho phép kẻ tấn công khôi phục khóa ký cookie phiên và chiếm quyền quản trị để thực thi mã từ xa. Điều đáng chú ý là lỗ hổng này được phát hiện nhờ mô hình AI của Anthropic, và giới tấn công đã bắt đầu nhắm mục tiêu chỉ vài tháng sau khi bản vá được phát hành.

Một lỗ hổng nghiêm trọng trong Rejetto HTTP File Server (HFS) đang bị giới tấn công khai thác để vượt qua xác thực và chiếm quyền thực thi mã từ xa. Đáng chú ý hơn, đây là lỗ hổng được phát hiện nhờ sự hỗ trợ của trí tuệ nhân tạo, cho thấy AI đang ngày càng đóng vai trò quan trọng trong cả tấn công lẫn phòng thủ an ninh mạng.
Mã nguồn và phát triển phần mềm
Lỗ hổng CVE-2026-61500 nguy hiểm đến mức nào?
Theo cảnh báo từ hãng bảo mật VulnCheck, lỗ hổng được theo dõi với mã CVE-2026-61500, có điểm CVSS lên tới 9,3 — mức nghiêm trọng nhất. Nguyên nhân xuất phát từ việc máy chủ tệp nguồn mở này tiết lộ kết quả của bộ tạo cookie phiên không mã hóa cho các máy khách chưa xác thực trong quá trình đăng nhập. Đồng thời, khóa ký cookie phiên cũng được sinh ra từ chính bộ tạo này.
Sự rò rỉ thông tin nhạy cảm cho phép kẻ tấn công tái dựng lại trạng thái của bộ tạo số ngẫu nhiên và khôi phục khóa ký chỉ bằng một lượng nhỏ phản hồi đăng nhập thu thập được. Với khóa đã khôi phục, kẻ tấn công có thể giả mạo cookie phiên quản trị viên hợp lệ để nâng cao quyền truy cập vào máy chủ, từ đó thực thi mã từ xa thông qua tính năng cấu hình server_code.
Điểm mấu chốt nằm ở chỗ thuật toán sinh số ngẫu nhiên có thể bị đảo ngược, khiến toàn bộ cơ chế bảo vệ phiên trở nên vô hiệu trước kẻ tấn công kiên nhẫn.
Vì sao Math.random() lại trở thành điểm yếu chí mạng?
Cụ thể, bộ tạo của Rejetto HFS sử dụng Math.random(), vốn dùng thuật toán xorshift128+ để tạo giá trị "ngẫu nhiên" rồi truyền cho framework web Koa của Node.js nhằm ký cookie phiên. Vì đầu ra của thuật toán này có thể đảo ngược, kẻ tấn công thu thập được các số khác do Math.random() sinh ra có thể suy đoán những số còn lại và giả mạo cookie xác thực.
Hãng bảo mật Horizon3 đã giải thích chi tiết cơ chế này trong báo cáo kỹ thuật của mình. Điều đặc biệt là các nhà nghiên cứu của Horizon3.ai đã phát hiện ra lỗ hổng nhờ mô hình AI Mythos của Anthropic, khi mô hình này dùng suy luận toán học nâng cao để nhận ra rằng đầu ra của bộ sinh số giả ngẫu nhiên (PRNG) Math.random() có thể bị đảo ngược để tái dựng khóa ký cookie phiên bí mật.
Biểu tượng an ninh mạng
Tiến trình vá lỗi và các cuộc tấn công thực tế
Horizon3 đã phát hiện điểm yếu này vào tháng 6, và phiên bản Rejetto HFS 3.2.1 được phát hành ngày 13 tháng 7 với các bản vá cần thiết. Trong khuyến cáo của mình, Rejetto lưu ý: "Nhiều lỗ hổng bảo mật đã được tìm thấy trong tất cả các phiên bản trước đó, có khả năng cho phép kẻ tấn công chiếm quyền quản trị HFS."
Đến ngày 2 tháng 10, VulnCheck cảnh báo rằng tin tặc đã bắt đầu nhắm mục tiêu vào CVE-2026-61500 trong các hoạt động trinh sát quy mô nhỏ xuất phát từ một địa chỉ IP của China Telecom. Các nỗ lực tấn công đã chạm tới các hệ thống "canary" (máy mồi phát hiện xâm nhập) tại Nhật Bản và Mỹ.
- Mã lỗ hổng: CVE-2026-61500, điểm CVSS 9,3
- Nguyên nhân: Rò rỉ đầu ra bộ tạo cookie phiên và khóa ký
- Hệ quả: Vượt xác thực, chiếm quyền quản trị, thực thi mã từ xa
- Bản vá: Rejetto HFS 3.2.1 (phát hành ngày 13/7)
- Phát hiện bởi: Mô hình AI Mythos của Anthropic
Bài học cho người dùng và doanh nghiệp tại Việt Nam
Sự việc này là lời nhắc nhở quan trọng đối với các cá nhân và tổ chức tại Việt Nam đang vận hành các máy chủ tệp chia sẻ nguồn mở. Việc sử dụng các thư viện sinh số ngẫu nhiên không đủ mạnh cho mục đích bảo mật — chẳng hạn như Math.random() — là một sai lầm phổ biến nhưng cực kỳ nguy hiểm.
Do đó, người quản trị hệ thống cần:
- Cập nhật ngay lên phiên bản Rejetto HFS 3.2.1 hoặc mới hơn
- Kiểm tra nhật ký truy cập để phát hiện các hoạt động đăng nhập bất thường
- Hạn chế phơi bày máy chủ tệp trực tiếp ra internet khi không cần thiết
- Áp dụng nguyên tắc đặc quyền tối thiểu và giám sát liên tục
Câu chuyện này cũng cho thấy một xu hướng đáng chú ý: AI đang thay đổi tốc độ phát hiện và khai thác lỗ hổng. Khi các mô hình như Mythos có thể nhận diện những điểm yếu toán học tinh vi mà con người có thể bỏ sót, cả hai phía — tấn công và phòng thủ — đều phải thích nghi nhanh hơn bao giờ hết.
Bài viết liên quan

Công nghệ
Gitframes: Bộ công cụ dựng video đỉnh cao dành cho AI agent, thay thế Photoshop, After Effects và Blender
05 tháng 10, 2026

Công nghệ
Công cụ mã nguồn mở giúp xóa 12GB dữ liệu Apple Intelligence trên macOS
05 tháng 10, 2026

Công nghệ
Games Workshop săn lùng lãnh đạo IT để 'chỉ huy đội quân' trong cuộc chiến ERP kéo dài
05 tháng 10, 2026