VMTech
Обсудить проект →

Атакующие используют критический баг Rejetto HFS для захвата серверов

Атакующие используют критический баг Rejetto HFS для захвата серверов

Компания VulnCheck зафиксировала попытки эксплуатации критической уязвимости CVE-2026-61500 в Rejetto HTTP File Server (HFS). Проблема с оценкой CVSS 9,3 затрагивает HFS версий с 3.0.0 по 3.2.0 и позволяет удалённому атакующему подделать административную сессию, получить полный доступ к серверу и выполнить код.

Исправление вошло в Rejetto HFS 3.2.1 в июле 2026 года. Однако публичный Python-эксплойт появился лишь в конце сентября, а уже 1 октября VulnCheck обнаружила попытки атак на реальные уязвимые хосты в США.

Как формируется путь к выполнению кода

Причина CVE-2026-61500 — использование некриптографического генератора псевдослучайных чисел JavaScript Math.random() для создания ключа подписи cookie сессии. При этом HFS раскрывает результаты работы того же генератора неаутентифицированным клиентам во время SRP-процедуры входа.

По описанию уязвимости, злоумышленнику достаточно получить небольшое число ответов на попытки входа. Затем он может восстановить состояние генератора, вычислить ключ подписи и создать корректную cookie административной сессии.

Исследователь Horizon3.ai Зак Хэнли сообщил, что для обнаружения проблемы использовалась модель Anthropic Mythos. Он охарактеризовал цепочку как обход аутентификации, ведущий к произвольному удалённому выполнению кода. Административный API HFS поддерживает пользовательские конечные точки с запуском произвольного JavaScript, а параметр конфигурации server_code даёт возможность исполнить серверный JavaScript после захвата прав администратора.

Публичный PoC ускорил эксплуатацию

Исследователь Alejandro Ramos, известный как aramosf, опубликовал proof-of-concept на Python в конце сентября. В его описании подтверждается последовательность атаки: получение данных из SRP-обмена, восстановление состояния V8 PRNG, извлечение ключа сессии и подделка административной cookie.

VulnCheck указала, что активность началась на следующий день после публикации Horizon3.ai дополнительных технических деталей. Компания также сообщила об одном неназванном акторе из Китая, который атаковал реальные уязвимые серверы в США.

Что проверить владельцам HFS

Это уже вторая уязвимость Rejetto HTTP File Server, замеченная в активной эксплуатации. Предыдущая проблема CVE-2024-23692 с оценкой CVSS 9,8 в 2024 году применялась для доставки криптомайнеров, троянов и вредоносной программы HATVIBE.

Организациям следует инвентаризировать развёртывания HFS, обновить версии 3.0.0–3.2.0 до 3.2.1 и изучить журналы на необычные попытки входа, административные сессии и изменения параметра server_code. Практический вывод состоит в том, что доступный из сети файловый сервер с устаревшей версией HFS должен рассматриваться как приоритетный объект для немедленного обновления и проверки.

#cybersecurity#vulnerability#websecurity#patchmanagement
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 05.10.2026
Instagram

Атакующие используют критический баг Rejetto HFS для захвата серверов

Открыть публикацию в Instagram ↗