🛡️ Executive Summary
- Nuovi tentativi contro CVE-2021-35394 nel Realtek Jungle SDK distribuiscono Cling, botnet che utilizza traffico STUN per nascondere il command and control.
- CVE-2026-61500 consente di ricostruire la chiave di firma delle sessioni Rejetto HFS, forgiare cookie amministrativi e arrivare all’esecuzione remota di codice.
- I due casi mostrano due fallimenti diversi della patch governance: firmware embedded che sopravvivono per anni e server Internet-facing attaccati subito dopo la pubblicazione di un exploit.
Vecchie vulnerabilità continuano a trasformarsi in infrastruttura criminale quando restano incorporate in dispositivi esposti o quando un exploit pubblico rende immediatamente sfruttabile un bug già corretto. Due campagne osservate a inizio ottobre mostrano lo stesso problema da prospettive diverse. Nozomi Networks ha rilevato un aumento dei tentativi contro CVE-2021-35394, falla del 2021 nel Realtek Jungle SDK, con una parte dell’attività destinata a distribuire la botnet Cling. VulnCheck ha invece osservato tentativi contro CVE-2026-61500 in Rejetto HFS, vulnerabilità che permette di ricostruire una chiave di sessione prevedibile, forgiare una sessione amministrativa e arrivare all’esecuzione remota di codice.
Cosa leggere
Realtek Jungle SDK torna sotto attacco cinque anni dopo la disclosure
La ricerca di Nozomi Networks Labs ha individuato a partire dall’inizio di settembre un forte aumento dei tentativi di sfruttamento di CVE-2021-35394, vulnerabilità critica di remote code execution nel componente diagnostico del Realtek Jungle SDK, spesso compilato come UDPServer. La falla è nota dal 2021 e non rappresenta quindi un nuovo zero-day: il problema è la lunga coda di router, access point, repeater e altri apparati embedded che continuano a esporre componenti vulnerabili anche anni dopo la disponibilità delle correzioni. Nozomi ha osservato traffico opportunistico ma anche un sottoinsieme di tentativi che scaricava ed eseguiva Cling, nuova botnet Linux/MIPS. Il pattern non è nuovo per questa CVE: già nel 2023 Moobot, Mirai, Gafgyt e Mozi sfruttavano la vulnerabilità Realtek, confermando come un SDK incorporato da molti produttori possa mantenere valore offensivo molto più a lungo del normale ciclo di patch di un software desktop.
Leggi anche: Evooo1Bot trasforma router vulnerabili in proxy SOCKS5 e nodi DDoS
Cling nasconde il command and control dentro traffico STUN plausibile
Il tratto più interessante di Cling non è il vettore iniziale ma il command and control. Il malware interroga una lista di server STUN, registra la mappatura pubblica IP-porta del dispositivo e riceve comandi codificati nel transaction ID dei pacchetti UDP. STUN viene normalmente utilizzato per attraversare NAT e firewall nelle applicazioni real-time, quindi il traffico può assomigliare a comunicazioni perfettamente legittime. Nozomi ha inoltre osservato pacchetti apparentemente provenienti dall’infrastruttura pubblica STUN di Google, ma considera lo spoofing dell’indirizzo sorgente l’ipotesi più probabile, non un utilizzo dei server Google come C2. Cling integra funzioni per scansione e propagazione, proxying, tunneling TCP e DDoS, oltre a exploit per vulnerabilità di router e DVR di diversi produttori. La botnet persiste copiandosi in directory di sistema e modificando i file di init, trasformando piccoli apparati di rete in nodi utilizzabili per operazioni successive. La dinamica ricorda CameraSwarm, dove vulnerabilità e servizi P2P hanno permesso di compromettere oltre 14.000 dispositivi Dahua: l’edge resta un bersaglio prezioso proprio perché combina esposizione Internet, aggiornamenti irregolari e lunga vita operativa.
Rejetto HFS permette di forgiare una sessione amministrativa
Il secondo fronte riguarda CVE-2026-61500 in Rejetto HTTP File Server 3.0.0–3.2.0. La vulnerabilità nasce da una scelta crittografica debole: HFS utilizzava JavaScript Math.random() per derivare la chiave che firma i cookie di sessione e contemporaneamente esponeva output dello stesso generatore durante il login non autenticato. Un attaccante può raccogliere un numero limitato di risposte, ricostruire lo stato del PRNG, recuperare la chiave di firma e creare un cookie amministrativo valido. Da lì l’API amministrativa permette di utilizzare server_code per eseguire JavaScript lato server, trasformando il bypass di autenticazione in remote code execution. La telemetria di VulnCheck ha rilevato tentativi di exploitation dal 1° ottobre, dopo la pubblicazione dei dettagli tecnici e del proof of concept. La falla, individuata da Horizon3.ai con l’ausilio del modello Anthropic Mythos, era stata corretta nella versione 3.2.1. Rejetto non è inoltre nuovo all’exploitation reale: CVE-2024-23692 era già entrata nel catalogo delle vulnerabilità sfruttate di CISA dopo essere diventata vettore di esecuzione remota.
Il PoC pubblico accorcia il tempo tra disclosure e traffico d’attacco
La differenza rispetto al caso Realtek è soprattutto temporale. CVE-2021-35394 continua a essere sfruttata dopo cinque anni perché sopravvive in una base installata frammentata e spesso non aggiornata. CVE-2026-61500 è invece recente e ha visto la finestra tra pubblicazione tecnica, proof of concept e tentativi contro sistemi reali ridursi drasticamente. VulnCheck indica circa 100 istanze HFS esposte su Internet e ha osservato attività contro host vulnerabili negli Stati Uniti e in Giappone. Il numero è ridotto rispetto alla superficie IoT costruita attorno agli SDK Realtek, ma l’impatto unitario è molto più diretto: una sessione amministrativa forgiata consegna il controllo dell’applicazione e può diventare esecuzione di codice senza conoscere la password dell’amministratore. L’interesse degli attaccanti per HFS era già emerso quando CVE-2024-23692 veniva sfruttata per distribuire HATVIBE nelle infrastrutture ucraine, dimostrando che un file server relativamente di nicchia può assumere un peso operativo molto superiore alla propria diffusione quando rimane direttamente esposto.
Una patch disponibile non significa che il rischio sia scomparso
I due casi mostrano perché “vulnerabilità corretta” non equivale a “rischio chiuso”. Nel mondo embedded la patch può non arrivare mai al dispositivo finale, perché il componente vulnerabile è incorporato in firmware differenti, distribuiti da produttori diversi e spesso installati su hardware ormai fuori supporto. Nel caso HFS il percorso è apparentemente più semplice: le versioni fino alla 3.2.0 sono vulnerabili e l’aggiornamento alla 3.2.1 o successiva interrompe la catena descritta. La disponibilità di un exploit pubblico e la presenza di server direttamente raggiungibili da Internet rendono però ogni ritardo molto più costoso. È la stessa asimmetria che alimenta buona parte degli attacchi contro appliance edge: non occorre trovare continuamente nuove zero-day quando Internet conserva migliaia di sistemi vulnerabili a tecniche già documentate e facilmente automatizzabili.
Continua con:
Google smantella reti Residential Proxy alimentate da dispositivi compromessi
Dysphoria trasforma 200.000 dispositivi IoT in una botnet DDoS
Il rischio operativo è nella velocità con cui l’exploit diventa traffico reale
Per i difensori, Realtek e Rejetto richiedono strategie differenti ma una stessa priorità: ridurre il tempo tra conoscenza della vulnerabilità e rimozione dell’esposizione. Sui dispositivi basati sul Realtek Jungle SDK occorre identificare i modelli realmente interessati, verificare firmware e supporto del produttore e sostituire gli apparati che non possono più essere aggiornati, monitorando nel frattempo traffico STUN anomalo, download di binari e modifiche alla persistenza. Su HFS il controllo è più immediato: aggiornare almeno alla 3.2.1, preferibilmente all’ultima release supportata, e verificare log e sessioni amministrative anomale. In entrambi i casi il dato decisivo non è soltanto il CVSS: la tecnica è già uscita dal laboratorio. Quando exploit pubblico, scansione automatizzata e servizi Internet-facing si incontrano, il margine operativo per rimandare la patch tende rapidamente a zero.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.








