zero-day • BleepingComputer / VulnCheck

Rejetto HFS CVE-2026-61500 kohdistuu aktiiviseen skannaamiseen AI-löydetyn virheen jälkeen

Rejetto HTTP File Server (HFS) 3.x on jälleen kohteena: CVE-2026-61500 (CVSS-arvo jopa 9,8) hyödyntää heikkoa istunnonkoodarin tunnistamista `Math.random()`-perusteella sekä vuotoa, joka mahdollistaa etäisille hyökkääjille salausavainten jäljittämisen, hallintokirjainten väärennön ja [etäkoodin suorituksen](/wiki/rce.html "Remote code execution") saavuttamisen `server_code` kautta. Horizon3.ai löysi ketjun käyttäen Anthropic Mythosia; korjaus julkaistiin

Rejetto HFS CVE-2026-61500 kohdistuu aktiiviseen skannaamiseen AI-löydetyn virheen jälkeen

Rejetto HTTP File Server (HFS) 3.x:n uusi uhka: CVE-2026-61500 (CVSS-arvo jopa 9,8) hyödyntää heikkoa istunnonkoodausmekanismia, joka perustuu `Math.random()`-toimintoon, yhdistettynä tietovuotoon. Tämä mahdollistaa etäisten hyökkääjien avaamisen salausavainten rekonstruointiin, hallintokirjainten väärennökseen ja etäisen koodin suorituksen (RCE) kautta `server_code`-komennolla.

Horizon3.ai löysi ketjun käyttäen Anthropic Mythos -työkalua. Korjaus julkaistiin HFS 3.2.1:ssä 13. heinäkuuta 2026, mutta syyskuun lopulla ja lokakuun alussa 2026 julkaistut tekniset tiedotukset laukaisivat aktiivisen skannauksen.

VulnCheck raportoi canary-hitit 1.–2. lokakuuta Kiinan Telecom -osoitteelta Japanin ja Yhdysvaltojen honeypoteihin – pieniä tutkimuksia, ei todisteita massiivisesta hyödyntämisestä, mutta riittävästi VulnCheck KEV -listalle pääsemiseksi. CISA ei ole lisännyt CVE-2026-61500 KEV-luetteloon 6. lokakuuta mennessä, mikä tarkoittaa, että ei ole virallista federaalista aikataulua – mutta odottelu KEV:tä on riskialtista: virhe on verkkoon saavutettavissa, ei-kirjautuneena ja koskee palvelimia, jotka harvoin päivitetään tulipalonopeudella.

BleepingComputer ja SecurityWeek kuvasivat ketjua: kerätään muutamia kirjautumisvastauksia, palautetaan PRNG, allekirjoitetaan admin-kookie ja aktivoidaan palvelinpuolen JavaScript. Se muistuttaa, että ”pieni avoimen lähdekoodin komponentti” ei ole ”pieni riski”, kun se sijaitsee DMZ:ssä tai sisäisessä kehittäjäjako-osiossa.

Mitä IT- ja turvallisuusjohtajat pitäisi tehdä nyt

Luetteloi HFS 3.0.0–3.2.0; päivitä 3.2.1+:een tai poista internetin näkyvyys. Poista admin-käyttöliittymä julkisilta verkkoilta, rajoita lähde-IP-osoitteita ja pyöritä istuntoja korjauksen jälkeen. Etsi logeista toistuvia kirjautumisyrityksiä, jotka seuraavat admin-toimia ja odottamattomia ulospäin suuntautuvia yhteyksiä. Kohtele epäiltyä RCE:tä hostin kompromitoitumisena.

Todisteiden tila

Horizon3.ai:n paljastus (2026-09-30), Rejetto 3.2.1:n julkaisun muistiot, VulnCheck:n canary-tietojen data, BleepingComputer/SecurityWeek (2026-10-05).

AI-apuna tehty löytö (Mythos) on uutisaiheena, mutta operatiivisesti se ei ole merkittävä: hyökkääjät tarvitsevat vain toimivan ketjun ja avoimet portit. Monet HFS-instanssit ovat laboratorioita tai tiedostojen pudotusnodoja, jotka unohtuvat projektien päätyttyä – ihanteellisia kohteita tutkimukselle. Koska korjaus oli olemassa heinäkuussa, mutta skannaukset kasvoivat syyskuun julkisuuden jälkeen, korjaustyöpyörät tulisi sisältää ”unehtuneiden sovellusten” inventoinnin, ei vain tuotantojärjestelmien CMDB-omistajien hallitsemia järjestelmiä.

Forensiikkaa: säilytä verkkopalvelimen ja sovelluksen logit, vertaa `server_code`-konfiguraatiota ennen/ jälkeen ja etsi uusia paikallisia käyttäjiä tai aikataulitetuista tehtäviä palvelimella. Jos HFS-jakautuminen jaetaan hostin kanssa muiden ohjelmien kanssa, oletetaan sivullista liikkuvuutta RCE:n jälkeen. ShinyHunters mainitsee joissakin teollisuuskommentteissa kiinnostusta haavoittuvuuden luokkaan, ei välttämättä tähän CVE:hen — erota attribuutio korjausprioriteetista.

Suorita sisäinen hyökkäyspinta-alan skannaus: HFS kuuntelee usein epätavallisilla porteilla laboratorioverkkojen kohdalla. Sisällytä PRNG/session-virheet vanhojen työkalujen tarkistuslistalle. Päivitettyään 3.2.1:ään, käännä kaikki istunnot ja harkitse tiedostopalveluiden siirtämistä hallinnoituihin platformeihin keskitetyn IAM:n kanssa. Jos HFS toimii Windows-palveluna, tarkista, minkä tilin se käyttää — RCE täällä usein tarkoittaa korkeaa etuoikeutta. Jatkuva skannaus ilman KEV-luetteloa tarkoittaa, että riskimallisi on käsiteltävä kriittisiä CVSS-arvoja odottamatta CISA:ta.

Suorita sisäinen hyökkäyspinta-alueen skannaus: HFS kuuntelee usein epätavallisilla porteilla laboratorioverkkojen sisällä. Lisää PRNG/session-vikoja vanhentuneiden työkalujen tarkistuslistalle. Kun päivität versioon 3.2.1, käännä kaikki istunnot ja harkitse tiedostopalveluiden siirtämistä hallinnoituihin platformeihin keskitetyn IAM-järjestelmän kanssa. Jos HFS toimii Windows-palveluna, tarkista, minkä tilin se käyttää – RCE (Remote Code Execution) siellä usein tarkoittaa korkeaa etuoikeutta.

Jatkuva skannaus ilman KEV-luetteloa tarkoittaa, että riskimallisi on käsiteltävä kriittisiä CVSS-arvoja odottamatta CISA:ta.

Uhkapuolen tiimit tulisi seurata sekä haavoittuvuuden hype-kiertokulkuja että todellista skannaustilannetta: kannanvarjohyökkäykset todistavat tarkoituksen löytää uhrit, eivät onnistunutta kompromissia. Silti, parita verkkoilmoitukset varojen omistajiin – kehittäjät usein asennavat HFS:tä ilman lomakkeita. Punaisen joukkueen harjoitukset voivat validoida, näkeekö EDR:si post-exploitaatiota `server_code`-suorituksesta.

Dokumentoi päivityspolkuja ilmanverkkoon kytkettyihin laboratoriokoneisiin, jotka eivät voi päivitellä itsenäisesti.

Lähteet ja viitteet

← Kaikki uutiset Työkalut