Der Fehler in Rejetto HFS liegt in der Wahl des Zufallszahlengenerators. Die Software nutzte Math.random(), das auf dem Algorithmus xorshift128+ beruht, um den „zufälligen“ Wert zu erzeugen, der anschließend an das Node.js-Webframework Koa zum Signieren der Sitzungs-Cookies übergeben wurde.

Das Problem daran: Die Ausgaben von xorshift128+ sind umkehrbar. Wer, wie das Sicherheitsunternehmen Horizon3 in einem technischen Bericht erläutert, genügend von Math.random() erzeugte Zahlen einsammeln kann, ist in der Lage, weitere erzeugte Werte zu bestimmen – und damit Authentifizierungs-Cookies zu fälschen.

Genau diesen Weg eröffnet die Schwachstelle, denn HFS gibt die Generator-Ausgaben während der Anmeldung an nicht authentifizierte Clients preis. Aus einer kleinen Menge gesammelter Anmeldeantworten lässt sich der interne Zustand des Generators rekonstruieren und daraus der Signaturschlüssel ableiten. Mit gefälschten Administrator-Sitzungs-Cookies erhält ein Angreifer erhöhte Rechte auf dem Server und über die Konfigurationsfunktion server_code schließlich die Ausführung von Code aus der Ferne. Die Schwachstelle ist als CVE-2026-61500 registriert und mit einem CVSS-Wert von 9,3 bewertet.

Anzeige

Bemerkenswert ist der Fund selbst: Die Forscher von Horizon3.ai stießen mit Anthropics KI-Modell Mythos auf die Schwäche. Das Modell erkannte über fortgeschrittenes mathematisches Schlussfolgern, dass sich die Ausgaben des Pseudozufallszahlengenerators Math.random() umkehren lassen, um den geheimen Signaturschlüssel für die Sitzungs-Cookies zu rekonstruieren.

Horizon3 entdeckte die Schwäche im Juni. Rejetto veröffentlichte am 13. Juli die Version 3.2.1 mit den erforderlichen Korrekturen. In seiner Sicherheitsmitteilung schreibt der Hersteller, es seien „mehrere Sicherheitslücken in allen vorherigen Versionen gefunden worden, die einem Angreifer möglicherweise administrativen Zugriff auf HFS verschaffen“.

Am 2. Oktober berichtete VulnCheck, dass Angreifer begonnen haben, CVE-2026-61500 anzugehen. Bislang handelt es sich um Erkundungsaktivität geringen Umfangs, die von einer IP-Adresse von China Telecom ausgeht. Betroffen waren Lockziele (Canaries) in Japan und den Vereinigten Staaten.