Rejetto HTTP File Server (HFS) 3.x steht erneut im Fokus: Die Schwachstelle CVE-2026-61500 (CVSS bis zu 9,8) nutzt eine Kette aus schwacher Session-Cookie-Signierung basierend auf `Math.random()`, kombiniert mit einer Leakage, die es Angreifern ermöglicht, den Signierungsschlüssel zu rekonstruieren, Administrator-Cookies zu fälschen und über `server_code` **Remote Code Execution (RCE)** zu erreichen.
Horizon3.ai entdeckte die Schwachstellenkette mithilfe von Anthropic Mythos; die Behebung wurde in HFS 3.2.1 am 13. Juli 2026 veröffentlicht. Doch zwischen spätem September und frühem Oktober 2026 führte technische Öffentlichkeitsarbeit zu aktiven Scans.
VulnCheck meldete Canary-Hits am 1.–2. Oktober von einer China Telecom-IP-Adresse gegen Honeypots in Japan und den USA – ein kleiner Maßstab an Aufklärung, kein Beweis für eine großflächige Ausnutzung, aber ausreichend für eine VulnCheck KEV-Liste. Die CISA hatte CVE-2026-61500 Stand 6. Oktober noch nicht in die KEV-Liste aufgenommen, was bedeutet: kein offizieller Frist für Bundesbehörden – doch das Warten ist riskant: Die Lücke ist netzwerkzugänglich, unauthentifiziert und trifft auf exponierte Dateiserver, die selten im Tempo von Firewall-Updates gepatcht werden.
Zusammenfassung der Angriffskette (laut BleepingComputer und SecurityWeek): Erhebe einige Login-Antworten, invertiere die PRNG, signiere ein Admin-Cookie und aktiviere serverseitiges JavaScript. Ein Mahnmal dafür, dass ein „kleines Open-Source-Komponente“ kein „kleines Risiko“ darstellt, wenn es in einer DMZ oder einem internen Entwickler-Share läuft.
Aktuelle Handlungsempfehlungen für IT- und Sicherheitsverantwortliche
- Bestandsaufnahme: Inventarisieren Sie HFS 3.0.0–3.2.0; aktualisieren Sie auf 3.2.1+ oder entfernen Sie die Internet-Exposition.
- Admin-Oberfläche: Trennen Sie sie von öffentlichen Netzen, beschränken Sie Quell-IPs und rotieren Sie Sessions nach dem Patch.
- Log-Analyse: Suchen Sie nach wiederholten Login-Versuchen gefolgt von Admin-Aktionen oder unerwarteten Outbound-Verbindungen.
- Verdachtsfall RCE: Behandeln Sie dies als Host-Compromittierung.
Aktueller Belegstand
- Horizon3.ai (Offenlegung: 2026-09-30)
- Rejetto 3.2.1 Release Notes
- VulnCheck Canary-Daten
- BleepingComputer/SecurityWeek (2026-10-05) / (SecurityWeek)
AI-gestützte Entdeckung (Mythos) ist der aktuelle Fokus, aber operativ spielt es kaum eine Rolle: Angreifer benötigen nur eine funktionierende Angriffskette und offene Ports. Viele HFS-Instanzen sind veraltete Lab- oder Datei-Drop-Knoten, die nach Projektende vergessen wurden – ideale Aufklärungsziele.
Da der Fix bereits im Juli verfügbar war, aber die Scans nach der September-Publikation zunahmen, sollten Patch-Zyklen nicht nur Produktionssysteme mit CMDB-Verantwortlichen, sondern auch dormante Anwendungen im Inventar berücksichtigen.
Forensik:
- Web- und Anwendungsprotokolle sichern,
- `server_code`-Konfiguration vor/nach dem Vorfall vergleichen,
- nach neuen lokalen Benutzern oder geplanten Jobs auf dem Host suchen.
Falls HFS mit anderer Software auf demselben Host läuft, ist laterale Bewegung nach RCE anzunehmen.
ShinyHunters erwähnt in einigen Branchenkommentaren zwar Interesse an der Vulnerabilitätsklasse, nicht zwingend an diesem CVE – Attribution und Patch-Priorisierung sollten getrennt betrachtet werden.
Führe interne Angriffsflächen-Scans durch: HFS hört oft auf ungewöhnlichen Ports in Lab-Netzwerken ab. Integriere PRNG-/Sessionschwächen in deine Checkliste für Legacy-Tools.
Nach dem Upgrade auf 3.2.1 rotieren alle Sessions und prüfe, ob du Dateidienste auf verwaltete Plattformen mit zentraler IAM-Lösung migrierst.
Falls HFS als Windows-Dienst läuft, überprüfe das verwendete Konto – RCE hier bedeutet oft hohe Privilegien.
Fortgesetzte Scans ohne KEV-Liste erfordern, dass dein Risikomodell kritische CVSS-Lücken abdeckt, unabhängig von CISA-Wartelisten.
Cyberabwehrteams sollten sowohl Vulnerabilitäts-Hypezyklen als auch die tatsächliche Sondierungsaktivität verfolgen: Treffer auf Canary-Systeme belegen Absichten, nicht erfolgreiche Kompromittierungen. Kombinieren Sie Netzwerk-Erkennungen mit Verantwortlichen für Assets – Entwickler setzen oft HFS (Host File System) ohne Ticketing um.
Red-Team-Übungen können prüfen, ob Ihr EDR (Endpoint Detection and Response) Post-Exploitations-Aktivitäten nach Ausführung von `server_code` erkennt.
Dokumentieren Sie Upgrade-Pfade für air-gapped Lab-Maschinen, die keine automatischen Updates erhalten können.