Der Rejetto HTTP File Server gerät erneut ins Visier von Angreifern. Laut VulnCheck laufen aktive Ausnutzungsversuche gegen CVE-2026-61500, eine Schwachstelle mit CVSS-Wert 9,3, die das Fälschen von Sitzungen erlaubt.
Technisch liegt das Problem in der Schlüsselerzeugung: Laut dem Sicherheitshinweis leiten die HFS-Versionen 3.0.0 bis 3.2.0 den Signaturschlüssel für das Sitzungs-Cookie aus dem nicht kryptografischen Generator Math.random() ab — und geben Ausgaben desselben Generators während des Logins an unauthentifizierte Clients preis. “Ein entfernter Angreifer kann eine kleine Zahl von Login-Antworten sammeln, den Zustand des Generators rekonstruieren, den Signaturschlüssel wiederherstellen und ein gültiges Administrator-Sitzungs-Cookie fälschen, was zu vollem administrativem Zugriff und zur Codeausführung aus der Ferne über die Konfigurationsfunktion server_code führt”, heißt es dort.
Entdeckt wurde die Lücke mit maschineller Unterstützung: Horizon3.ai-Forscher Zach Hanley schrieb in einem Beitrag vom 30. September 2026, dass Anthropics Modell Mythos zur Auffindung der Schwachstelle eingesetzt wurde. Er beschreibt sie als Authentifizierungsumgehung, die beliebige Codeausführung aus der Ferne ermöglicht. “Die administrative API von Rejetto HFS erlaubt eigene Endpunkte, die beliebiges JavaScript ausführen können”, so Hanley. “In Kombination ergab das einen klaren Weg von unauthentifiziertem Zugriff über administrative Kontrolle bis hin zur Codeausführung aus der Ferne.”
Der Hersteller hatte bereits im Juli 2026 mit Version 3.2.1 einen Patch bereitgestellt. Öffentlichen Druck erzeugte die Lücke jedoch erst, als der Sicherheitsforscher Alejandro Ramos (alias aramosf) in der zweiten Septemberhälfte einen in Python geschriebenen Proof-of-Concept-Exploit veröffentlichte.
Ramos beschreibt den Ablauf ähnlich: “HFS erzeugte seinen Koa-Signaturschlüssel für das Sitzungs-Cookie mit dem JavaScript-Math.random() und legte Ausgaben desselben V8-Zufallszahlengenerators im unauthentifizierten SRP-Login-Handshake offen.” Ein Angreifer könne den Zustand des Generators rekonstruieren, den Signaturschlüssel wiederherstellen, eine Administratorsitzung fälschen und anschließend über die dokumentierte Funktion server_code serverseitiges JavaScript ausführen.
Nach Angaben von Patrick Garrity von VulnCheck wurden die ersten Ausnutzungsversuche am 1. Oktober 2026 registriert — einen Tag nach der Veröffentlichung weiterer Details durch Horizon3.ai. Das Unternehmen führt die Aktivität auf einen nicht namentlich genannten Bedrohungsakteur in China zurück, der gezielt real verwundbare Systeme in den USA angreift.
Für Rejetto HFS ist es der zweite Fall dieser Art. Zuvor war CVE-2024-23692 (CVSS-Wert 9,8) betroffen: Im Juli 2024 nutzten mehrere Angreifergruppen die Schwachstelle aus, um Kryptowährungs-Miner, Trojaner und eine Schadsoftware namens HATVIBE zu verbreiten.
