zero-day • BleepingComputer / VulnCheck

Rejetto HFS CVE-2026-61500 udsættes for aktiv scanning efter AI-opdaget svaghed

Rejetto HTTP File Server (HFS) 3.x er igen i fokus: CVE-2026-61500 (CVSS op til 9,8) udnytter svag signering af session-cookies baseret på `Math.random()` sammen med lækage, der giver fjernangribende angribere mulighed for at rekonstruere signaturnøglen, forfalske administrator-cookies og opnå [fjernkodeeksécution](/wiki/rce.html "Remote code execution") via `server_code`. Horizon3.ai fandt kæden ved hjælp af Anthropic Mythos; løsningen blev udleveret i

Rejetto HFS CVE-2026-61500 udsættes for aktiv scanning efter AI-opdaget svaghed

Rejetto HTTP File Server (HFS) 3.x er igen i søgelyset: CVE-2026-61500 (CVSS op til 9,8) udnytter svage session-cookie-signaturer baseret på `Math.random()` sammen med lækager, der giver fjernangribende angribere mulighed for at rekonstruere signaturnøglen, forfalske administrator-cookies og opnå fjernkodeeksécution via `server_code`.

Horizon3.ai opdagede kæden ved hjælp af Anthropic Mythos; løsningen blev udleveret i HFS 3.2.1 den 13. juli 2026, men teknisk opmærksomhed i slutningen af september og begyndelsen af oktober 2026 udløste aktiv scanning.

VulnCheck rapporterede canary-hits fra en China Telecom-adresse mod honeypots i Japan og USA den 1.-2. oktober – en lille skala med opmåling, ikke bevis for massiv udnyttelse, men nok til at blive inkluderet på VulnCheck KEV-listen. CISA havde ikke endnu tilføjet CVE-2026-61500 til KEV pr. 6. oktober, hvilket betyder ingen fastsat frist for føderale myndigheder – men at vente på KEV er uhensigtsmæssigt: fejlen er netværksadgangsbar, uauthentificeret og rammer eksponerede filservere, der sjældent patches med brandvægshastighed.

Oversigt over angrebskæden BleepingComputer og SecurityWeek beskriver kæden: indsamle nogle login-svar, omvende PRNG, signere en admin-kookie, aktiver server-side JavaScript. Det er en påmindelse om, at en "lille open-source-komponent" ikke er "lille risiko", når den sidder på en DMZ eller et intern udvikler-share.

**Hvad IT- og sikkerhedslederne skal gøre nu**

Gennemgå HFS 3.0.0–3.2.0; opgrader til 3.2.1+ eller fjern interneteksponering. Tag admin-grænsefladen af offentlige netværk, begræns kildens IP-adresser og rotér sessioner efter patch. Søg i logs efter gentagne loginforsøg efterfulgt af admin-handlinger og uventede udgående forbindelser. Behandl mistænkte RCE-sager som hostkompromittering.

**Bevisstatus**

Horizon3.ai-afsløring (2026-09-30), Rejetto 3.2.1-release notes, VulnCheck-canary-data, BleepingComputer/SecurityWeek (2026-10-05).

AI-assisteret opdagelse (Mythos) er nyhedsvinklen, men operationelt er det af mindre betydning: angribere har kun brug for en fungerende kæde og eksponerede porte. Mange HFS-instanse er laboratorie- eller fil-drop-noder, der er glemt, når projekter er afsluttet – ideelle mål for efterretningsindsamling. Da løsningen eksisterede i juli, men scanningen steg efter september-publicitet, bør patch-cyklusser inkludere "dormant apps"-inventar" og ikke kun produktionssystemer med CMDB-ejere.

Forensisk: bevar web- og applikationslogfiler, sammenlign `server_code`-konfiguration før/ efter, og søg efter nye lokale brugere eller planlagte jobs på værten. Hvis HFS deler en værtsmaskine med andet software, antages lateral bevægelse efter RCE. ShinyHunters nævner i nogle branchekommentarer et generelt interesse for sårbarhedsklassen, ikke nødvendigvis denne CVE – hold tilskrivningen adskilt fra prioriteringen af patches.

Udfør intern angrebsflade-scanning: HFS lytter ofte på usædvanlige porte i laboratorienetværk. Inkluder PRNG/sessionsvagheder i din liste over legacy-værktøjer. Efter opgradering til 3.2.1 skal alle sessioner roteres og overvej at flytte filtjenester til styret platforme med central IAM. Hvis HFS kører som en Windows-tjeneste, skal du gennemgå, hvilken konto det bruger – RCE der betyder ofte høj privilegering. Fortsat scanning uden en KEV-liste betyder, at din risikomodell skal håndtere kritiske CVSS-værdier uden at vente på CISA.

Udfør intern angrebsoverflade-scanning: HFS lytter ofte på usædvanlige porte i laboratorienetværk. Inkluder PRNG/sessionsvagheder i din liste over legacy-værktøjer. Efter opgradering til version 3.2.1, skal alle sessioner roteres, og overvej at flytte filtjenester til styret platforme med centralt IAM. Hvis HFS kører som en Windows-tjeneste, skal du gennemgå, hvilken konto det bruger – RCE der ofte betyder høj privilegering.

Fortsat scanning uden en KEV-liste betyder, at din risikomodell skal håndtere kritiske CVSS-vurderinger uden at vente på CISA.

Trusselsintelligenshold skal spore både udnyttelseshypecykler og den faktiske probevolumen: Canary-hits beviser hensigt om at finde offer, ikke en vellykket kompromittering. Alligevel skal netværksdetektioner parres med asset-ejere – udviklere deplojer ofte HFS uden ticketing. Red-team-øvelser kan validerer, om din EDR ser post-exploitering fra `server_code`-eksekvering. Dokumenter opgraderingsveje for luftafskårne laboratoriemaskiner, der ikke kan auto-opdatere.

Kilder og referencer

← Alle nyheder Værktøjer