Уязвимость Rejetto HFS позволяет подделать сессию администратора и выполнить код
VulnCheck зафиксировала попытки эксплуатации CVE-2026-61500 против уязвимых серверов в США. Исправление вышло в июле, но публичный PoC появился лишь в конце сентября.

В Rejetto HTTP File Server (HFS) начали эксплуатировать критическую уязвимость CVE-2026-61500, сообщила компания VulnCheck. Проблема позволяет удалённому атакующему подделать cookie администратора, получить полный доступ к серверу и выполнить произвольный код.
Уязвимость затрагивает версии HFS с 3.0.0 по 3.2.0 и получила оценку 9,3 балла по шкале CVSS. Причина — использование некриптографического генератора Math.random() для создания ключа подписи сессионных cookie. Одновременно сервер раскрывает результаты работы того же генератора неавторизованным пользователям во время входа через SRP.
Собрав небольшое число ответов при входе, атакующий может восстановить состояние генератора, вычислить ключ подписи и сформировать действительную сессию администратора. После этого для запуска JavaScript-кода на стороне сервера может использоваться штатная функция настройки server_code.
По данным VulnCheck, попытки эксплуатации обнаружили 1 октября — спустя день после публикации Horizon3.ai с дополнительными техническими подробностями. Компания связала активность с неназванным злоумышленником, находившимся в Китае, который атаковал реальные уязвимые хосты в США.
Исправление для CVE-2026-61500 выпустили в HFS 3.2.1 в июле 2026 года. В конце сентября исследователь Алехандро Рамос опубликовал Python-эксплойт, демонстрирующий восстановление ключа и подделку административной сессии.
Это уже вторая уязвимость Rejetto HTTP File Server, которую начали использовать в реальных атаках. Предыдущая — CVE-2024-23692 с оценкой CVSS 9,8 — в 2024 году применялась для распространения криптомайнеров, троянов и вредоносной программы HATVIBE.