Mastodon Mastodon Mastodon Mastodon

Schwachstelle CVE-2026-61500 in Rejetto HFS: Fälschung von Admin-Sitzungen und Remote Code Execution

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

CVE-2026-61500 (CVSS 9.3) in Rejetto HTTP File Server (HFS) wird aktiv ausgenutzt: entfernte, nicht authentifizierte Angreifer fälschen Administratorsitzungen über einen vorhersagbaren Zufallszahlengenerator und erlangen die vollständige Kontrolle über den Server mit der Möglichkeit zur Remote Code Execution; alle HFS-Installationen der Versionen 3.0.0–3.2.0, die aus dem Internet erreichbar sind, müssen umgehend auf 3.2.1 aktualisiert oder vom externen Zugriff isoliert werden.

Technische Details der Schwachstelle CVE-2026-61500

Laut der offiziellen Beschreibung im GitHub Security Advisory GHSA-xxrm-3f86-v97j hängt die Schwachstelle CVE-2026-61500 mit Session-Fälschung (session forgery) aufgrund eines schwachen Pseudozufallszahlengenerators im Mechanismus zur Signierung von Session-Cookies zusammen:

  • betroffene Versionen: Rejetto HFS 3.0.0–3.2.0;
  • Art der Schwachstelle: vorhersagbarer Signaturschlüssel für das Session-Cookie und Fälschung einer Administratorsitzung;
  • Folge: Erlangung vollständiger administrativer Zugriffsrechte und Remote Code Execution über die Konfigurationsfunktion server_code;
  • Typ des Angreifers: entfernter, nicht authentifizierter Angreifer.

Das Problem entsteht dadurch, dass HFS den nicht kryptographischen JavaScript-Generator Math.random() zur Erzeugung des Signaturschlüssels für Session-Cookies verwendet. Darüber hinaus „leakt“ derselbe Generator (die V8-Engine) seine Werte gegenüber nicht authentifizierten Clients im Verlauf des SRP-Logins. Wie der Forscher Alejandro Ramos im öffentlichen PoC CVE-2026-61500 exploit ausführt, reicht dies aus, um den internen Zustand des Generators zu rekonstruieren:

  1. Der Angreifer initiiert mehrere aufeinanderfolgende Login-Versuche, ohne über gültige Zugangsdaten zu verfügen;
  2. der Server gibt im Rahmen des SRP-Handshakes Werte zurück, die von derselben Pseudozufallsquelle abhängen wie der Signaturschlüssel des Cookies;
  3. anhand einer kleinen Stichprobe solcher Antworten kann der Angreifer den Zustand des Generators rechnerisch rekonstruieren;
  4. kennt er den Zustand des Generators, erzeugt er denselben Signaturschlüssel wie der Server und signiert damit ein „gefälschtes“ Administratorsitzungs-Cookie;
  5. der Server akzeptiert dieses Cookie als legitim und gewährt vollständigen administrativen Zugriff.

Ein zentrales Merkmal dieses Angriffsvektors ist, dass kein Mitschnitt legitimen Datenverkehrs oder eine Kompromittierung von Clients erforderlich ist: Alle für den Angriff benötigten Informationen werden vom Server selbst auf anonyme Anfragen hin preisgegeben. Das macht den Angriff skalierbar und gut automatisierbar.

Nach Erlangung administrativer Zugriffsrechte erlauben verwundbare HFS-Instanzen die Ausführung beliebigen serverseitigen JavaScripts. Der Forscher Zach Hanley von Horizon3.ai weist darauf hin, dass die HFS-Administrations-API benutzerdefinierte Endpunkte unterstützt, die beliebigen JavaScript-Code ausführen, sowie die dokumentierte Konfigurationsoption server_code, die einen direkten Kanal zur Remote Code Execution auf Serverseite bietet (technische Analyse von Horizon3.ai).

Der Patch wurde im Juli 2026 in der Version Rejetto HFS 3.2.1 veröffentlicht, in der der Mechanismus zur Erzeugung und Handhabung des Session-Schlüssels überarbeitet wurde (Releasenotes HFS 3.2.1). Erst Ende September 2026 erschien jedoch ein öffentlicher Python-Exploit, der die Einstiegshürde für Angreifer deutlich senkte.

Aktive Ausnutzung und Evolution der Angriffe auf Rejetto HFS

Die zeitliche Entwicklung illustriert den heute typischen Zyklus „Entdeckung einer Schwachstelle – PoC – massenhafte Ausnutzung“:

  • Juli 2026 – Veröffentlichung des Patches in HFS 3.2.1 (offizieller Release);
  • 30. September 2026 – Horizon3.ai veröffentlicht einen detaillierten technischen Bericht und weist darauf hin, dass die Schwachstelle unter Mitwirkung des KI-Modells Anthropic Mythos gefunden wurde (Analyse von Horizon3.ai);
  • Ende September 2026 – Veröffentlichung eines öffentlichen PoC-Exploits durch Alejandro Ramos (PoC-Repository);
  • 1. Oktober 2026 – VulnCheck registriert erste reale Ausnutzungsversuche auf produktiven HFS-Instanzen in den USA und schreibt diese anhand der Telemetrie von Netzwerkanfragen einem nicht näher benannten Angreifer aus China zu (Mitteilung von VulnCheck).

Dies ist bereits der zweite Fall aktiver Ausnutzung einer Remote-Schwachstelle in Rejetto HFS in den letzten Jahren. 2024 wurde die Schwachstelle CVE-2024-23692 (ebenfalls kritisch mit CVSS 9.8) von mehreren Gruppen zur Auslieferung von Kryptominern, Trojanern und der Malware HATVIBE genutzt, wie im technischen Überblick von Vicarius zu CVE-2024-23692 ausführlich dargestellt.

Hinsichtlich der MITRE ATT&CK-Taktiken und -Techniken fallen die aktuellen Angriffe unter die Technik Exploitation of Public-Facing Application (T1190): Der Angreifer nutzt eine Remote-Schwachstelle in einer aus dem Internet erreichbaren Anwendung, um sich initialen Zugriff zu verschaffen und anschließend eine beliebige Payload zu platzieren.

Bemerkenswert ist zudem ein weiterer Aspekt: die Beteiligung des KI-Modells Anthropic Mythos bei der Suche nach der Schwachstelle. Dies unterstreicht, dass komplexe kryptographische Fehler und Pseudozufallsfehler im Code künftig zunehmend schneller gefunden werden – sowohl von der Verteidigungs- als auch von der Angreiferseite. Der hohe Automatisierungsgrad sowohl bei der Suche als auch bei der Ausnutzung (verfügbares Python-Skript plus einfache HTTP-Anfragen) macht solche Schwachstellen besonders attraktiv für breit angelegte Kampagnen.

Folgenabschätzung für Organisationen

Rejetto HFS ist ein leichtgewichtiger HTTP-Dateiserver, der häufig für die schnelle Verteilung von Dateien ohne komplexe Infrastruktur eingesetzt wird. Das macht ihn beliebt bei kleinen Unternehmen, Dienstleistern sowie in Labor- und temporären Umgebungen – also dort, wo Anforderungen an Update-Prozesse und Sicherheit traditionell schwächer ausgeprägt sind.

Bei erfolgreicher Ausnutzung von CVE-2026-61500 erhält der Angreifer:

  • vollständige administrative Kontrolle über HFS;
  • die Möglichkeit, über den Mechanismus server_code beliebigen Code im Kontext des HFS-Dienstes auszuführen;
  • Zugriff auf die über den Server übertragenen und auf ihm gespeicherten Dateien;
  • einen potenziellen Ausgangspunkt für eine weitere Bewegung im Netzwerk (lateral movement).

Vor dem Hintergrund der bereits beobachteten missbräuchlichen Nutzung der vorhergehenden Schwachstelle CVE-2024-23692 zur Installation von Kryptominern und Trojanern (Analyse von Vicarius) ist zu erwarten, dass die neue Schwachstelle ebenfalls zum Ausrollen langlebiger Backdoors, Miner und Remote-Administration-Tools verwendet wird – oftmals ohne unmittelbar wahrnehmbare Auswirkungen auf die Funktionsfähigkeit des Servers.

Das größte Risiko besteht für:

  • Organisationen, die HFS ohne vorgeschalteten Proxy oder VPN direkt ins Internet exponieren;
  • Umgebungen, in denen HFS Zugriff auf interne Dateiquellen hat (gemeinsame Netzlaufwerke, Backups, Konfigurationsdateien);
  • Unternehmen ohne zentrale Erfassung der eingesetzten Software – hier ist die Wahrscheinlichkeit hoch, dass vergessene, aber weiterhin erreichbare HFS-Instanzen bei Niederlassungen, Dienstleistern oder in Testzonen existieren.

Nichtstun in Bezug auf CVE-2026-61500 kommt faktisch einer Duldung externen, nicht authentifizierten administrativen Zugriffs auf den Dateiserver gleich und gefährdet die Vertraulichkeit der Daten, die Integrität der Infrastruktur und die Einhaltung regulatorischer Vorgaben.

Praktische Empfehlungen zur Risikoreduzierung

1. Inventarisierung und Priorisierung

  • Identifizieren Sie alle Rejetto-HFS-Instanzen in der Organisation, einschließlich Test-, temporärer und bei Dienstleistern betriebener Systeme.
  • Prüfen Sie die HFS-Version im Administrationsinterface oder anhand der Binariedatei; Versionen 3.0.0–3.2.0 sind als verwundbar anzusehen.
  • Priorisieren Sie insbesondere Instanzen, die aus dem Internet oder aus Partnernetzen erreichbar sind.

2. Updates und Konfigurationsmaßnahmen

  • Aktualisieren Sie alle verwundbaren Instanzen auf die Version 3.2.1 oder neuer aus dem offiziellen Repository des Entwicklers: Rejetto HFS 3.2.1.
  • Ist ein Update kurzfristig nicht möglich:
    • beschränken Sie den Zugriff auf HFS anhand von IP-Adressen (Firewall, VPN, Filterung auf dem Proxy);
    • unterbinden Sie den Zugriff auf das Administrationsinterface von außen und erlauben Sie ihn nur aus einem geschützten Segment;
    • ziehen Sie in Erwägung, HFS vorübergehend zu stoppen oder durch eine alternative Lösung zu ersetzen.

3. Erkennung einer möglichen Kompromittierung

Da die Ausnutzung der Schwachstelle keine gültigen Zugangsdaten erfordert und sehr schnell ablaufen kann, sollte davon ausgegangen werden, dass einige Server bereits vor der Installation des Patches kompromittiert worden sein könnten. Es wird empfohlen:

  • die Protokolle von HFS (und des Webservers, sofern er als Frontend dient) zu analysieren auf:
    • häufige aufeinanderfolgende Login-Versuche von denselben externen IP-Adressen;
    • unerwartetes Auftreten oder Änderungen von Administratorsitzungen;
    • verdächtige Aufrufe der Administrations-APIs und Änderungen an Einstellungen in Bezug auf server_code.
  • das System zu überprüfen auf:
    • neue oder veränderte JavaScript-Dateien und HFS-Konfigurationen;
    • ungeplante Dienste und Aufgaben, die unter dem Konto laufen, unter dem HFS betrieben wird;
    • Anzeichen für die Installation von Kryptominern oder Remote-Agenten (anomale CPU-Last, unbekannte ausgehende Verbindungen).

Bei Anzeichen einer Kompromittierung sollte von vollständiger Kontrolle des Angreifers über den Server ausgegangen werden: Führen Sie eine Forensik durch, setzen Sie das System aus einer vertrauenswürdigen Quelle neu auf, ändern Sie alle auf diesem Host verwendeten Zugangsdaten und prüfen Sie angrenzende Systeme auf Anzeichen lateraler Bewegung.

Der derzeit entscheidende Schritt besteht darin, in den nächsten Tagen alle Rejetto-HFS-Instanzen zu überprüfen, sie umgehend auf Version 3.2.1 oder höher zu aktualisieren oder von externen Netzen zu isolieren; das Aufschieben dieser Entscheidung angesichts bereits beobachteter Ausnutzung macht erfolgreiche Angriffe auf ungeschützte Server praktisch unausweichlich.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.