← Natrag
Tech

Rejetto HFS: kad ti backdoor stoji otvoren pet godina

Damir Radulić· 6. listopada 2026.· 4 min čitanja· 32 pregleda
Rejetto HFS: kad ti backdoor stoji otvoren pet godina
🎧 Poslušaj članak

Postoji posebna vrsta arogancije u načinu na koji ljudi koji sebe zovu "IT profesionalcima" ostavljaju stvari da rade same. Ne zato što ne znaju bolje. Zato što znaju dovoljno da znaju da bi ih netko mogao pitati zašto to još radi, a odgovor "pa radilo je do sada" zvuči jadnije od "nisam stigao".

Rejetto HFS — HTTP File Server, alat koji je Talijan Massimo Melina napisao negdje u doba kad su ljudi još mislili da je dijeljenje fajlova preko weba dobra ideja — upravo je u fazi aktivnog skeniranja. Ne teoretski ranjiv. Ne "postoji CVE koji će netko možda iskoristiti". Aktivno. Netko je pokrenuo scanner, scanner je našao tvoje servere, i tvoj server je sad dio botneta koji šalje spam, kopa kripto ili čeka da ga unovče na sivom tržištu.

CVE-2026-61500. Slab signing key. To je cijela priča. Ne buffer overflow u nekom egzotičnom protokolu, ne race condition koji treba tri maga i pun mjesec da se iskoristi. Slab ključ. Ono što bi trebalo biti temelj svakog sigurnosnog modela — kriptografski potpis koji garantira da sesija pripada onome kome tvrdi da pripada — bilo je slabo. Predvidivo. Slomljivo.

I onda kad slomiš ključ, dobiješ sve. Session forgery. Account takeover. Remote code execution. Cijela piramida autorizacije pada jer je temelj bio od pijeska.

Ovo nije priča o Rejetto HFS-u. Ovo je priča o tome kako cijela kategorija softvera — onaj "mali, koristan, besplatan alat koji netko održava u slobodno vrijeme" — funkcionira na pretpostavci da nitko neće gledati previše pažljivo. I ta pretpostavka drži vodu otprilike dok je prvi scanner ne provjeri.

Kurac. Držala je vodu dok netko nije odlučio da mu se isplati provjeriti.

Sad će netko reći: pa dobro, tko još koristi HFS u 2026? I tu dolazimo do zanimljivog dijela. Koriste ga ljudi koji ne znaju da ga koriste. Koriste ga firme u kojima je neki tip 2019. postavio "privremeno rješenje" za dijeljenje fajlova između odjela, otišao iz firme 2021., i nitko nikad nije pitao što je ono na portu 8080. Koriste ga male tvrtke koje nemaju IT odjel nego "Marka koji se razumije u računaloe". Koriste ga, na kraju krajeva, ljudi koji su negdje pročitali da je "self-hosted alternativa Dropboxu" i pomislili da to zvuči sigurno jer je njihovo.

E pa nije njihovo. Nikad nije bilo. Bilo je na internetu, otvoreno, s ključem koji se mogao pogoditi.

Ono što me kod ovakvih vijesti uvijek iznova fascinira — ne, ne fascinira, iritira do razine da bih bacio laptop kroz prozor da nije skup — je vrijeme. Ovi serveri nisu postali ranjivi jučer. Bili su ranjivi godinama. Netko je to znao. Netko je možda i objavio. Ali scanner se pojavio tek sad, i odjednom je to vijest.

Ranjivost bez scannera je kao bomba bez upaljača. Tehnički opasna. Praktično — nitko ne mari. Dok se ne pojavi netko s upaljačem i odluči da je vrijeme.

I onda svi trče. Patchirajte. Isključite. Migrirajte. Konzultanti pišu izvještaje. CEO-ovi šalju mejlove "hitno". Netko dobije otkaz. Netko drugi dobije povišicu jer je "spasio firmu". Igra se ponavlja. Svakih nekoliko mjeseci. Isti scenarij, drugi CVE broj.

Postoji nešto što bih nazvao "arhitektura nade" — pristup u kojem se sigurnost tretira kao nešto što će se "nekako riješiti". Server radi, ljudi ga koriste, nitko se ne žali, pa zašto dirati. Ako nije slomljeno, ne popravljaj. Osim što je slomljeno. Samo još nitko nije objavio exploit.

Ova filozofija nije ograničena na male alate. Vidio sam je u bankama. U bolnicama. U državnim institucijama koje bi trebale biti primjer. Vidio sam je u startupima koji su prikupili desetke milijuna eura na priči o "sigurnosti kao temeljnoj vrijednosti", a onda su koristili defaultne lozinke na produkcijskim bazama jer "nije bilo vremena prije lansiranja".

Prije lansiranja. Kao da postoji neko magično razdoblje poslije lansiranja kad ćeš se vratiti i popraviti sve što si preskočio. Nećeš. Nikad nećeš. Poslije lansiranja dolazi novi sprint, novi feature, novi investitor koji pita zašto rast nije brži, i ona lozinka ostaje tamo. Godinama. Dok je netko ne pogodi. A pogodit će je, jer "admin/admin" nije baš nuklearna fizika.

Rejetto HFS je samo zadnji u dugom nizu. Prije njega bilo je nešto drugo. Poslije njega bit će nešto treće. I svaki put ista priča: aktivno skeniranje, hitni patchevi, izvještaji, glavobolje. I svaki put nitko ne pita pravo pitanje — zašto je ovaj softver uopće bio u produkciji.

A pravo pitanje je uvijek isto: tko je odlučio, kada, i zašto nitko nije provjerio.

Odgovor je obično: nitko nije odlučio, bilo je tu oduvijek, i nitko nije provjerio jer nitko nije imao vremena. Ili jer nitko nije imao pojma da treba. Ili jer je netko pretpostavio da je netko drugi već provjerio. Klasična difuzija odgovornosti — najstariji sigurnosni propust u povijesti organiziranog ljudskog rada. Stariji od računala. Stariji od struje.

Sve što je digitalno samo je ubrzalo i povećalo razmjere.

Ako imate Rejetto HFS bilo gdje u infrastrukturi — a sad je trenutak da to provjerite, ne sutra, ne za tjedan, sad — isključite ga. Ne patchirajte. Isključite. Ako ga trebate, nađite nešto što netko aktivno održava, s budžetom, s timom, s nekim kome je sigurnost posao a ne hobby. Ako ne možete naći, pitajte se zašto uopće imate tu funkciju. Možda je ne trebate. Možda nikad niste ni trebali.

A ako ne znate imate li ga — to je odgovor sam po sebi. Netko u vašoj organizaciji ne zna što mu radi na mreži. I taj netko vjerojatno nije jedini.

Scanner ne pita je li tvoj server važan. Scanner ne pita imaš li budžet za incident response. Scanner samo skenira. I nalazi. I onda je gotovo.

Sigurnost nije feature koji se dodaje na kraju. Sigurnost je pretpostavka koja se ili poštuje od početka ili je nema. Sve između je samo pitanje vremena — i pitanje čiji će CVE broj završiti u naslovima.

Izvor: bleepingcomputer.com

Rejetto HFSCVE-2026-61500RCE ranjivostsession forgeryaccount takeovercyber sigurnostaktivno skeniranje

Zanima vas ovakva AI tehnologija?

RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.

Kontaktirajte nas →
0 komentara

Komentari