Mastodon Mastodon Mastodon Mastodon

Вразливість CVE-2026-61500 в Rejetto HFS: підробка адмін-сесій і віддалене виконання коду

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

CVE-2026-61500 (CVSS 9.3) в Rejetto HTTP File Server (HFS) активно експлуатується: віддалені неавтентифіковані зловмисники підробляють адміністративні сесії через передбачуваний генератор випадкових чисел і отримують повний контроль над сервером із можливістю віддаленого виконання коду; усі інсталяції HFS версій 3.0.0–3.2.0, доступні з інтернету, мають бути негайно оновлені до 3.2.1 або ізольовані від зовнішнього доступу.

Технічні деталі вразливості CVE-2026-61500

Згідно з офіційним описом на GitHub Security Advisory GHSA-xxrm-3f86-v97j, вразливість CVE-2026-61500 пов’язана з підробкою сесій (session forgery) через використання слабкого псевдовипадкового генератора чисел у механізмі підпису сесійних cookie:

  • уразливі версії: Rejetto HFS 3.0.0–3.2.0;
  • характер вразливості: передбачуваний ключ підпису сесійного cookie та підробка адміністративної сесії;
  • наслідок: отримання повного адміністративного доступу й віддалене виконання коду через конфігураційну функціональність server_code;
  • тип зловмисника: віддалений неавтентифікований зловмисник.

Проблема виникає через те, що HFS використовує некриптографічний генератор JavaScript Math.random() для формування ключа підпису сесійних cookie. Ба більше, той самий генератор (двигун V8) «підсвічує» свої значення неавтентифікованим клієнтам у процесі SRP-логіна. Як зазначає дослідник Alejandro Ramos у публічному PoC CVE-2026-61500 exploit, цього достатньо для відновлення внутрішнього стану генератора:

  1. зловмисник ініціює кілька послідовних спроб входу, не маючи дійсних облікових даних;
  2. сервер у ході SRP-рукостискання повертає значення, що залежать від того ж джерела псевдовипадковості, що й ключ підпису cookie;
  3. за невеликою вибіркою таких відповідей зловмисник може обчислювально відновити стан генератора;
  4. знаючи стан генератора, він відтворює той самий ключ підпису, що й сервер, і підписує «підроблений» сесійний cookie адміністратора;
  5. сервер приймає такий cookie як легітимний, надаючи повний адміністративний доступ.

Ключова особливість вектора — відсутність потреби в перехопленні легітимного трафіку чи компрометації клієнтів: усю необхідну для атаки інформацію сервер видає сам анонімним запитам. Це робить атаку масштабованою та легко автоматизованою.

Після отримання адміністративного доступу скомпрометовані екземпляри HFS дають змогу виконувати довільний серверний JavaScript. Дослідник Horizon3.ai Zach Hanley відзначає, що адміністративний API HFS підтримує кастомні кінцеві точки, які виконують довільний JavaScript-код, а також задокументовану конфігураційну опцію server_code, яка надає прямий канал до віддаленого виконання коду на стороні сервера (технічний розбір Horizon3.ai).

Виправлення було випущено в липні 2026 року у версії Rejetto HFS 3.2.1, де механізм генерації та обробки сесійного ключа був переглянутий (реліз HFS 3.2.1). Однак лише наприкінці вересня 2026 з’явився публічний Python-експлойт, що різко знизило поріг входу для зловмисників.

Активна експлуатація та еволюція атак на Rejetto HFS

Хронологія розвитку ситуації демонструє типовий нині цикл «виявлення вразливості — PoC — масова експлуатація»:

  • Липень 2026 — реліз патча в HFS 3.2.1 (офіційний реліз);
  • 30 вересня 2026 — Horizon3.ai публікує детальний технічний звіт, зазначивши, що вразливість була знайдена за участі моделі штучного інтелекту Anthropic Mythos (аналіз Horizon3.ai);
  • до кінця вересня 2026 — опубліковано публічний PoC-експлойт від Alejandro Ramos (репозиторій PoC);
  • 1 жовтня 2026 — VulnCheck фіксує перші реальні спроби експлуатації на продуктивних екземплярах HFS у США, атрибутуючи їх неназваному зловмиснику з Китаю на підставі телеметрії мережевих запитів (повідомлення VulnCheck).

Це вже другий випадок активної експлуатації віддаленої вразливості в Rejetto HFS за останні роки. У 2024 році вразливість CVE-2024-23692 (також критична за CVSS 9.8) використовувалася кількома групами для доставки криптомайнерів, троянів і зловмисного ПЗ HATVIBE, що детально висвітлено в технічному огляді Vicarius щодо CVE-2024-23692.

З точки зору тактик і технік MITRE ATT&CK поточні атаки вкладаються в техніку Exploitation of Public-Facing Application (T1190): зловмисник використовує віддалену вразливість в застосунку, доступному з інтернету, щоб отримати початковий доступ, а потім розгорнути корисне навантаження на власний розсуд.

Показовий і ще один аспект: участь моделі штучного інтелекту Anthropic Mythos у пошуку вразливості. Це підкреслює, що складні криптографічні та псевдовипадкові помилки в коді дедалі частіше будуть знаходитися швидше — як з боку захисників, так і з боку нападників. Високий рівень автоматизації як пошуку, так і експлуатації (доступний Python-скрипт плюс прості HTTP-запити) робить такі вразливості особливо привабливими для масових кампаній.

Оцінка впливу на організації

Rejetto HFS — легкий HTTP-файловий сервер, який часто застосовують для швидкої роздачі файлів без складної інфраструктури. Це робить його популярним у невеликих компаніях, у підрядників, а також у лабораторних і тимчасових середовищах — тобто там, де вимоги до процесів оновлення та безпеки традиційно слабші.

За успішної експлуатації CVE-2026-61500 зловмисник отримує:

  • повний адміністративний контроль над HFS;
  • можливість виконувати довільний код від імені служби HFS через механізм server_code;
  • доступ до файлів, що передаються та зберігаються на сервері;
  • потенційний опорний пункт для подальшого просування мережею (lateral movement).

З огляду на вже спостережуване зловживання попередньою вразливістю CVE-2024-23692 для встановлення криптомайнерів і троянів (аналіз Vicarius), можна очікувати, що нова вразливість також використовуватиметься для розгортання довгоживучих закладок, майнерів і інструментів віддаленого адміністрування, причому часто без негайно помітного впливу на працездатність сервера.

Найбільший ризик становлять:

  • організації, які публікують HFS напряму в інтернет без проміжного проксі або VPN;
  • середовища, де HFS має доступ до внутрішніх файлових ресурсів (спільні мережеві папки, резервні копії, конфігураційні файли);
  • компанії без централізованого обліку використаного ПЗ — висока ймовірність забутих, але все ще доступних екземплярів HFS у філіях, у підрядників та в тестових зонах.

Бездіяльність щодо CVE-2026-61500 фактично означає допущення зовнішнього, неавтентифікованого адміністративного доступу до файлового сервера, що ставить під загрозу конфіденційність даних, цілісність інфраструктури та відповідність регуляторним вимогам.

Практичні рекомендації зі зниження ризиків

1. Інвентаризація та пріоритизація

  • Визначте всі екземпляри Rejetto HFS в організації, включно з тестовими, тимчасовими й у підрядників.
  • Перевірте версію HFS в адміністративному інтерфейсі або за даними бінарного файла; версії 3.0.0–3.2.0 слід вважати вразливими.
  • Особливо пріоритизуйте екземпляри, доступні з інтернету або з мереж партнерів.

2. Оновлення та конфігураційні заходи

  • Оновіть усі вразливі екземпляри до версії 3.2.1 або новішої з офіційного репозиторію розробника: Rejetto HFS 3.2.1.
  • Якщо оновлення в короткостроковій перспективі неможливе:
    • обмежте доступ до HFS за IP-адресами (фаєрвол, VPN, фільтрація на проксі);
    • забороніть доступ до адміністративного інтерфейсу ззовні, залишивши його доступним лише з захищеного сегмента;
    • розгляньте можливість тимчасової зупинки або заміни HFS альтернативним рішенням.

3. Виявлення можливої компрометації

Оскільки експлуатація вразливості не потребує дійсних облікових даних і може відбуватися дуже швидко, варто припустити, що деякі сервери могли бути скомпрометовані ще до встановлення патча. Рекомендується:

  • проаналізувати журнали HFS (і вебсервера, якщо він використовується як фронтенд) на предмет:
    • частих послідовних спроб логіна з одних і тих самих зовнішніх IP-адрес;
    • несподіваної появи або зміни адміністративних сесій;
    • підозрілих звернень до адміністративних API та змін налаштувань, пов’язаних із server_code.
  • перевірити систему на наявність:
    • нових або змінених JavaScript-файлів і конфігурацій HFS;
    • незапланованих служб і завдань, запущених від імені облікового запису, під яким працює HFS;
    • ознак встановлення криптомайнерів або віддалених агентів (аномальне навантаження на CPU, невідомі вихідні підключення).

За наявності ознак компрометації слід виходити з припущення про повний контроль зловмисника над сервером: провести форензичний аналіз, перевстановити систему з довіреного джерела, змінити облікові дані, що використовуються на цьому вузлі, і перевірити сусідні хости на предмет бокового переміщення.

Критично важливий крок зараз — у найближчі дні повторно перевірити всі екземпляри Rejetto HFS, негайно оновити їх до версії 3.2.1 або вище чи ізолювати від зовнішніх мереж; відкладання цього рішення з огляду на вже зафіксовану експлуатацію практично гарантує успішні атаки на незахищені сервери.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.