CVE-2026-61500 (CVSS 9.3) в Rejetto HTTP File Server (HFS) активно эксплуатируется: удалённые неаутентифицированные злоумышленники подделывают административные сессии через предсказуемый генератор случайных чисел и получают полный контроль над сервером с возможностью удалённого выполнения кода; все установки HFS версий 3.0.0–3.2.0, доступные из интернета, должны быть немедленно обновлены до 3.2.1 или изолированы от внешнего доступа.
Технические детали уязвимости CVE-2026-61500
Согласно официальному описанию на GitHub Security Advisory GHSA-xxrm-3f86-v97j, уязвимость CVE-2026-61500 связана с подделкой сессий (session forgery) из‑за использования слабого псевдослучайного генератора чисел в механизме подписи сессионных cookie:
- затронутые версии: Rejetto HFS 3.0.0–3.2.0;
- характер уязвимости: предсказуемый ключ подписи сессионного cookie и подделка административной сессии;
- последствие: получение полного административного доступа и удалённое выполнение кода через конфигурационную функциональность
server_code; - тип атакующего: удалённый неаутентифицированный злоумышленник.
Проблема возникает из‑за того, что HFS использует некриптографический генератор JavaScript Math.random() для формирования ключа подписи сессионных cookie. Более того, тот же самый генератор (движок V8) «подсвечивает» свои значения неаутентифицированным клиентам в процессе SRP-логина. Как указывает исследователь Alejandro Ramos в публичном PoC CVE-2026-61500 exploit, этого достаточно для восстановления внутреннего состояния генератора:
- атакующий инициирует несколько последовательных попыток входа, не имея действующих учётных данных;
- сервер в ходе SRP-рукопожатия возвращает значения, зависящие от того же источника псевдослучайности, что и ключ подписи cookie;
- по небольшой выборке таких ответов злоумышленник может вычислительно восстановить состояние генератора;
- зная состояние генератора, он воспроизводит тот же ключ подписи, что и сервер, и подписывает «поддельный» сессионный cookie администратора;
- сервер принимает такой cookie как легитимный, предоставляя полный административный доступ.
Ключевая особенность вектора — отсутствие необходимости в перехвате легитимного трафика или компрометации клиентов: вся необходимая для атаки информация выдаётся самим сервером анонимным запросам. Это делает атаку масштабируемой и хорошо автоматизируемой.
После получения административного доступа эксплуатируемые инстансы HFS позволяют выполнять произвольный серверный JavaScript. Исследователь Horizon3.ai Zach Hanley отмечает, что административный API HFS поддерживает кастомные конечные точки, которые исполняют произвольный JavaScript-код, а также задокументированную конфигурационную опцию server_code, которая даёт прямой канал к удалённому выполнению кода на стороне сервера (технический разбор Horizon3.ai).
Фикс был выпущен в июле 2026 года в версии Rejetto HFS 3.2.1, где механизм генерации и обращения с сессионным ключом был пересмотрен (релиз HFS 3.2.1). Однако только в конце сентября 2026 появился публичный Python-эксплойт, что резко снизило порог входа для злоумышленников.
Активная эксплуатация и эволюция атак на Rejetto HFS
Хронология развития ситуации показывает типичный сегодня цикл «обнаружение уязвимости — PoC — массовая эксплуатация»:
- Июль 2026 — релиз патча в HFS 3.2.1 (официальный релиз);
- 30 сентября 2026 — Horizon3.ai публикует подробный технический отчёт, указав, что уязвимость была найдена при участии модели искусственного интеллекта Anthropic Mythos (анализ Horizon3.ai);
- к концу сентября 2026 — опубликован публичный PoC-эксплойт от Alejandro Ramos (репозиторий PoC);
- 1 октября 2026 — VulnCheck фиксирует первые реальные попытки эксплуатации на боевых инстансах HFS в США, атрибутируя их неназванному злоумышленнику из Китая на основании телеметрии сетевых запросов (сообщение VulnCheck).
Это уже второй случай активной эксплуатации удалённой уязвимости в Rejetto HFS за последние годы. В 2024 году уязвимость CVE-2024-23692 (также критическая по CVSS 9.8) использовалась несколькими группами для доставки криптомайнеров, троянов и вредоносного ПО HATVIBE, что подробно освещено в техническом обзоре Vicarius по CVE-2024-23692.
С точки зрения тактик и техник MITRE ATT&CK текущие атаки укладываются в технику Exploitation of Public-Facing Application (T1190): злоумышленник использует удалённую уязвимость в приложении, доступном из интернета, чтобы получить начальный доступ, а затем развернуть полезную нагрузку по своему выбору.
Примечателен и ещё один аспект: участие модели искусственного интеллекта Anthropic Mythos в поиске уязвимости. Это подчёркивает, что сложные криптографические и псевдослучайные ошибки в коде всё чаще будут находиться быстрее — и со стороны защитников, и со стороны атакующих. Высокий уровень автоматизации как поиска, так и эксплуатации (доступный Python-скрипт плюс простые HTTP-запросы) делает такие уязвимости особенно привлекательными для массовых кампаний.
Оценка воздействия на организации
Rejetto HFS — лёгкий HTTP-файловый сервер, часто применяемый для быстрого раздачи файлов без сложной инфраструктуры. Это делает его популярным в небольших компаниях, у подрядчиков, а также в лабораторных и временных средах — то есть там, где требования к процессам обновления и безопасности традиционно слабее.
При успешной эксплуатации CVE-2026-61500 злоумышленник получает:
- полный административный контроль над HFS;
- возможность выполнять произвольный код от имени службы HFS через механизм
server_code; - доступ к передаваемым и хранящимся на сервере файлам;
- потенциальный опорный пункт для дальнейшего продвижения по сети (lateral movement).
С учётом уже наблюдавшегося злоупотребления предшествующей уязвимостью CVE-2024-23692 для установки криптомайнеров и троянов (анализ Vicarius), можно ожидать, что новая уязвимость также будет использоваться для развертывания длительно живущих закладок, майнеров и инструментов удалённого администрирования, причём часто без немедленно заметного воздействия на работоспособность сервера.
Наибольший риск несут:
- организации, публикующие HFS напрямую в интернет без промежуточного прокси или VPN;
- среды, где HFS имеет доступ к внутренним файловым ресурсам (общие сетевые папки, резервные копии, конфигурационные файлы);
- компании без централизованного учёта используемого ПО — высока вероятность забытых, но всё ещё доступных инстансов HFS у филиалов, подрядчиков и в тестовых зонах.
Бездействие в отношении CVE-2026-61500 фактически означает допущение внешнего, неаутентифицированного административного доступа к файловому серверу, что ставит под угрозу конфиденциальность данных, целостность инфраструктуры и соответствие регуляторным требованиям.
Практические рекомендации по снижению рисков
1. Инвентаризация и приоритизация
- Определите все инстансы Rejetto HFS в организации, включая тестовые, временные и у подрядчиков.
- Проверьте версию HFS в административном интерфейсе или по данным бинарного файла; версии 3.0.0–3.2.0 следует считать уязвимыми.
- Особо приоритизируйте экземпляры, доступные из интернета или из сетей партнёров.
2. Обновление и конфигурационные меры
- Обновите все уязвимые инстансы до версии 3.2.1 или более новой с официального репозитория разработчика: Rejetto HFS 3.2.1.
- Если обновление в краткосрочной перспективе невозможно:
- ограничьте доступ к HFS по IP-адресам (фаервол, VPN, фильтрация на прокси);
- запретите доступ к административному интерфейсу извне, оставив его доступным только из защищённого сегмента;
- рассмотрите возможность временной остановки или замены HFS альтернативным решением.
3. Обнаружение возможной компрометации
Поскольку эксплуатация уязвимости не требует валидных учётных данных и может происходить очень быстро, стоит предположить, что некоторые сервера могли быть скомпрометированы ещё до установки патча. Рекомендуется:
- проанализировать журналы HFS (и веб-сервера, если он используется как фронтенд) на предмет:
- частых последовательных попыток логина с одних и тех же внешних IP-адресов;
- неожиданного появления или изменения административных сессий;
- подозрительных обращений к административным API и изменению настроек, связанных с
server_code.
- проверить систему на наличие:
- новых или изменённых JavaScript-файлов и конфигураций HFS;
- незапланированных служб и задач, запущенных от имени учётной записи, под которой работает HFS;
- признаков установки криптомайнеров или удалённых агентов (аномальная нагрузка CPU, неизвестные исходящие подключения).
При наличии признаков компрометации следует исходить из предположения о полном контроле злоумышленника над сервером: провести форензик, переустановить систему из доверенного источника, изменить учётные данные, используемые на этом узле, и проверить смежные хосты на предмет бокового перемещения.
Критически важный шаг сейчас — в ближайшие дни перепроверить все экземпляры Rejetto HFS, немедленно обновить их до версии 3.2.1 или выше либо изолировать от внешних сетей; откладывание этого решения с учётом уже фиксируемой эксплуатации практически гарантирует успешные атаки на незащищённые сервера.