Сервери Rejetto HFS сканують через критичну вразливість віддаленого виконання коду
Сервери Rejetto HFS сканують через CVE-2026-61500, яка дозволяє підробляти сесії та віддалено виконувати код.
Сервери Rejetto HFS почали активно сканувати на наявність уразливості CVE-2026-61500, яка дає змогу підробляти сесії, захоплювати облікові записи та віддалено виконувати код на сервері. Як BBC News, активність зафіксували пастки Canary Intelligence компанії VulnCheck.
Віцепрезидентка VulnCheck із досліджень безпеки Кейтлін Кондон повідомила, що спостережувана активність схожа на невелике розвідувальне сканування. За її даними, запити надходили з однієї IP-адреси China Telecom та були спрямовані на розгортання HFS у Японії і США.
Проблема з ключем сесії
Rejetto HFS, або HTTP File Server, — безплатний серверний інструмент з відкритим кодом для самостійного обміну файлами, який працює на Windows, Linux і macOS. Уразливість CVE-2026-61500 опублікували 13 липня 2026 року, а виправлення випустили у версії HFS 3.2.1.
Проблема зачіпає версії від 3.0.0 до 3.2.0. Вони створюють ключ підписування cookie-файлів сесії за допомогою некриптографічного генератора Math.random(), водночас розкриваючи його результати неавтентифікованим клієнтам під час входу. Зловмисник може зібрати кілька відповідей сервера, відновити стан генератора, отримати ключ підписування та створити дійсний cookie-файл сесії адміністратора.
Можливі наслідки та оновлення
Дослідники Horizon3 виявили ваду за допомогою моделі Mythos від Anthropic і 30 вересня опублікували технічний опис та доказ працездатності експлойту. Він демонструє використання вбудованої в HFS можливості запускати користувацький JavaScript на боці сервера для віддаленого виконання коду.
Після отримання адміністративного доступу можливими сценаріями є доступ до файлів HFS, їх викрадення або видалення, встановлення шкідливого програмного забезпечення чи використання скомпрометованого хоста для доступу до внутрішніх систем. Водночас VulnCheck не повідомляла про підтверджені випадки успішної експлуатації або дії після злому. Користувачам Rejetto HFS рекомендують якнайшвидше оновитися щонайменше до версії 3.2.1, а бажано — до актуальної стабільної версії 3.3.4.