zero-day • BleepingComputer / VulnCheck

Rejetto HFS CVE-2026-61500 utsettes for aktiv scanning etter AI-opdaget feil

Rejetto HTTP File Server (HFS) 3.x er igjen i søkelyset: CVE-2026-61500 (CVSS opp til 9,8) kombinerer svak signering av sesjonskøkjer basert på `Math.random()` med informasjonslekkasje som tillater fjernangripere å rekonstruere signaturnøkkelen, forfalske administrator-køkjer og oppnå [fjernkodeekseksjon](/wiki/rce.html "Fjernkodeekseksjon") gjennom `server_code`. Horizon3.ai oppdaget denne kjedereaksjonen ved hjelp av Anthropic Mythos; feilfestingen ble levert i

Rejetto HFS CVE-2026-61500 utsettes for aktiv scanning etter AI-opdaget feil

Rejetto HTTP File Server (HFS) 3.x er tilbake i søkelyset: CVE-2026-61500 (CVSS opp til 9,8) kombinerer svak signering av session-cookie basert på `Math.random()` med informasjonslekkasje, noe som tillater fjernangripere å rekonstruere signaturnøkkelen, forfalske administrator-kookie og oppnå fjernkodeekseksjon gjennom `server_code`. Horizon3.ai oppdaget angrepsveien ved hjelp av Anthropic Mythos; feilen ble rettet i HFS 3.2.1 den 13. juli 2026, men teknisk omtale i slutten av september og tidlig oktober 2026 utløste aktiv scanning.

VulnCheck rapporterte canary-treff fra en China Telecom-adresse mot fellepotter i Japan og USA den 1.–2. oktober – en liten skala med etterretning, ikke bevis på massiv utnyttelse, men nok til at VulnCheck listet CVE-2026-61500 på KEV. CISA hadde ikke lagt til CVE-2026-61500 på KEV per 6. oktober, noe som betyr ingen fastsatt frist for føderale myndigheter – men å vente på KEV er uforsvarlig: feilen er nettverksgjennomtrengelig, uautentisert og rammer eksponerte filservere som sjelden oppdateres i takt med brannmurhastighet.

Oversettelse:

BleepingComputer og SecurityWeek beskriver kjeden: samle noen innloggingsrespons, reverser PRNG (pseudotilfeldig tallgenerator), signere en admin-kokkje, og aktiver server-side JavaScript. Dette er en påminnelse om at «liten open-source-komponent» ikke er «liten risiko» når den sitter på en DMZ eller intern utviklerdeling.

Hva IT- og sikkerhetsledere bør gjøre nå

Gjennomgå HFS 3.0.0–3.2.0; oppgrader til 3.2.1+ eller fjern internett-eksponering. Ta admin-grensesnittet av offentlige nettverk, begrens kilde-IP-adresser og rotér sesjoner etter oppdatering. Søk etter logginnføringer med gjentatte innloggingsforsøk fulgt av admin-handlinger og uventede utadgående forbindelser. Behandle mistenkte RCE (Remote Code Execution) som en kompromittert vert.

Bevisstatus

Horizon3.ai-oppslag (2026-09-30), Rejetto 3.2.1-oppdateringsnotater, VulnCheck-kaninndata, BleepingComputer/SecurityWeek (2026-10-05).

AI-assistert oppdagelse (Mythos) er nyhetsvinkelen, men operativt er det lite som betyr noe: angripere trenger bare en fungerende kjede og eksponerte porter. Mange HFS-instanser er labb- eller filutvekslingsnoder som glemmes når prosjektene er ferdige – ideelle mål for etterforskning. Fordi løsningen eksisterte i juli, men scanningen økte etter september-oppmerksomheten, bør oppdateringsprosesser inkludere inventering av «døvne applikasjoner», ikke bare produksjonssystemer med CMDB-eiere.

Forensisk: bevar weblogger og applikasjonslogger, sammenlign `server_code`-konfigurasjon før/etter, og etterforsk etter nye lokale brukere eller planlagte oppgaver på vertsmaskinen. Hvis HFS deler vertsmaskin med annet programvare, antak at lateral bevegelse skjer etter RCE. ShinyHunters nevner i noen bransjekommentarer at det er interesse for sårbarhetsklassen, ikke nødvendigvis denne CVE-en — hold tilskrivelse adskilt fra oppdateringsprioritet.

Utfør intern angrepsflate-scanning: HFS lytter ofte på uvanlige porter i laboratorienettverk. Inkluder PRNG/sesjonsfeil i din liste over legasylverktøy. Etter oppgradering til versjon 3.2.1, rotér alle sesjoner og vurdér å flytte filtjenester til administrerte plattformer med sentralt IAM. Hvis HFS kjører som en Windows-tjeneste, gjennomgå hvilken konto den bruker — RCE der betyr ofte høy privilegium. Fortsett med scanning uten KEV-liste betyr at din risikomodell må håndtere kritiske CVSS-verdier uten å vente på CISA.

Løp intern angrepsflate-scanning: HFS lytter ofte på uvanlige porter i laboratorienettverk. Inkluder PRNG/sessionsvikt i din liste over legasjeverktøy. Etter oppgradering til versjon 3.2.1, rotér alle sesjoner og vurdere å flytte filtjenester til administrerte plattformer med sentralisert IAM. Hvis HFS kjører som en Windows-tjeneste, gjennomgå hvilken konto det bruker – RCE der betyr ofte høy privilegiering. Fortsett scanning uten KEV-liste betyr at din risikomodell må håndtere kritiske CVSS-vulnerabiliteter uten å vente på CISA.

Trusselintelligenslagene bør spore både hype-sykluser for sårbarheter og faktisk sondevolum: kaninhits beviser intensjon om å finne offer, ikke vellykket kompromittering. Likevel bør nettverksdeteksjoner parres med eierne av ressursene – utviklere deployer ofte HFS uten billettering. Red-team-øvelser kan validere om din EDR ser etter eksploitering etter `server_code`-utførelse. Dokumenter oppgraderingsveier for luftgap-laboratoriemaskiner som ikke kan oppdatere seg selv.

Kilder og referanser

← Alle nyheter Verktøy