Sicherheitsforscher beobachten Ausnutzungsversuche gegen CVE-2026-61500, eine kritische Schwachstelle in Rejetto HFS, die einem nicht authentifizierten Angreifer vollständigen Administratorzugriff und die Remotecodeausführung ermöglichen kann. Die Schwachstelle hat einen CVSS-4.0-Wert von 9,3 und betrifft HFS-3.x-Installationen der aktuellen Generation.
Die Aktivitäten begannen kurz nachdem Forscher technische Details zur Schwachstelle veröffentlicht hatten. Betreiber von HFS mit anfälligen Versionen sollten unverzüglich aktualisieren und internetfähige Server auf verdächtige Aktivitäten überprüfen.
VulnCheck meldete, dass die Canary Intelligence des Unternehmens am 1. Oktober mit der Beobachtung der Ausnutzung begann und CVE-2026-61500 in die eigene Datenbank der bekannten ausgenutzten Schwachstellen aufnahm. Die Target-Intelligence-Plattform identifizierte rund 100 aus dem Internet erreichbare HFS-Instanzen.
Wie CVE-2026-61500 zur Remotecodeausführung führt
Rejetto HFS, kurz für HTTP File Server, ist eine Open-Source-Software zum Teilen von Dateien über HTTP.
Die Schwachstelle betrifft HFS 3.0.0 bis 3.2.0 und ist darauf zurückzuführen, wie diese Versionen den Signaturschlüssel für Sitzungscookies erzeugten. Laut Sicherheitsmitteilung von VulnCheck, leitete HFS den Schlüssel aus dem nicht kryptografischen Math.random() Generator von JavaScript ab und stellte nicht authentifizierten Clients während der Anmeldung zugleich Ausgaben desselben Pseudozufallszahlengenerators zur Verfügung.
Ein Angreifer kann Anmeldeantworten sammeln, den internen Zustand des Generators rekonstruieren, den Sitzungssignaturschlüssel wiederherstellen und ein gültiges Sitzungscookie für einen Administrator fälschen.
Der administrative Zugriff eröffnet anschließend einen Weg zur Ausführung von Remotecode über HFS‘ integrierte server_code Konfigurationsfunktion.
Die Schwachstelle erfordert keine gültigen Anmeldedaten. Der CVSS 4.0-Vektor von VulnCheck bewertet sie als per Fernzugriff ausnutzbar, mit geringer Angriffskomplexität, ohne erforderliche Berechtigungen und ohne Interaktion durch den Benutzer; Vertraulichkeit, Integrität und Verfügbarkeit sind stark beeinträchtigt.
Horizon3, das die Schwachstelle mithilfe des Mythos-Modells von Anthropic entdeckte, beschrieb eine durchgängige Angriffskette, die mit der Bestätigung beginnt, dass das integrierte Administratorkonto vorhanden ist, und mit dem Sammeln von Ausgaben des nicht authentifizierten Anmeldevorgangs fortgesetzt wird.
Anschließend verwenden die Forscher diese Werte, um den Zustand von V8s Pseudozufallszahlengenerator xorshift128+ zu rekonstruieren, den Signaturschlüssel wiederherzustellen, ein Administrationscookie zu fälschen und den daraus resultierenden Zugriff zur Codeausführung auf dem Server zu nutzen.
Horizon3 zufolge identifizierte Mythos sowohl die schwache Erzeugung von Zufallszahlen als auch das separate Datenleck, das erforderlich war, um die Zustandswiederherstellung praktikabel zu machen.
Welche HFS-Versionen sind anfällig
CVE-2026-61500 betrifft:
- HFS 3.0.0 bis 3.2.0: ✖ Anfällig
- HFS 3.2.1 und höher: ✔ Behoben
HFS 3.2.1 war die erste Version, die das Problem behob. Die Korrektur ersetzt den vorhersehbaren Signaturschlüssel durch 32 über Node.js erzeugte BytesrandomBytes() und ersetzt die offengelegte numerische Anmeldekennung durch eine UUID.
Rejetto hat seitdem mehrere neuere Versionen veröffentlicht. Auf der aktuellen Release-Seite wird HFS 3.3.4 mit Stand vom 6. Oktober als neuester stabiler Build aufgeführt.
Administratoren müssen nicht ausdrücklich bei 3.2.1 bleiben. Systeme sollten auf eine aktuelle, unterstützte Version umgestellt werden, sofern nicht Kompatibilitätsanforderungen etwas anderes vorgeben.
Die Schwachstelle betrifft die HFS-3.x-Codebasis. Ältere HFS-2.x-Installationen weisen eigene Sicherheitsprobleme auf und sollten nicht als von derselben Schwachstelle betroffen betrachtet werden.
HFS wurde bereits bei realen Angriffen ins Visier genommen
Rejetto HFS zieht seit jeher Angriffe auf aus dem Internet erreichbare Server an.
Eine separate Schwachstelle, CVE-2024-23692, betrifft den auslaufenden HFS-2.x-Zweig. CISA nahm diese Schwachstelle im Juli 2024 in seinen Katalog der bekannten ausgenutzten Schwachstellen auf und bestätigte anschließend die aktive Ausnutzung.
Im Jahr 2025 beobachtete Imperva innerhalb mehrerer Tage mehr als 662 Ausnutzungsversuche gegen CVE-2024-23692 über 55 Kundendomains hinweg.
Angreifer versuchten, Ransomware und Trojaner-Malware über die ältere serverseitige Template-Injection-Schwachstelle einzuschleusen. Imperva identifizierte schädliche Downloader, ein Ransomware-Beispiel und mit den Aktivitäten verbundene Command-and-Control-Infrastruktur.
CVE-2024-23692 und CVE-2026-61500 sind separate Schwachstellen, die unterschiedliche HFS-Zweige betreffen. Die ältere Kampagne belegt nicht, was Angreifer derzeit mit CVE-2026-61500 tun, zeigt aber, dass exponierte HFS-Server bereits ins Visier genommen wurden, nachdem ausnutzbare Schwachstellen öffentlich geworden waren.
Was Verteidiger jetzt tun sollten
Organisationen, die HFS betreiben, sollten zunächst ermitteln, welche Hauptversion und welcher genaue Build exponiert sind.
Für HFS 3.x:
- Aktualisieren Sie jede HFS-3.0.0- bis 3.2.0-Installation auf 3.2.1 oder eine spätere unterstützte Version.
- Stellen Sie nach der Bereitstellung sicher, dass der aktualisierte Build tatsächlich ausgeführt wird.
- Schränken Sie die Erreichbarkeit aus dem Internet ein, wenn kein öffentlicher Zugriff erforderlich ist.
- Überprüfen Sie HFS- und Host-Protokolle auf ungewöhnliche Authentifizierungsaktivitäten, Konfigurationsänderungen oder unerwartete Prozesse.
- Prüfen Sie auf unbefugten Administratorzugriff und Änderungen an
server_code. - Überprüfen Sie bei verdächtigen Aktivitäten die Zugangsdaten und andere vom HFS-Host aus erreichbare Dienste.
Bei HFS 2.x sollten Organisationen die Software außer Betrieb nehmen oder isolieren. Imperva weist darauf hin, dass dieser Zweig das Ende seiner Lebensdauer erreicht hat und keine Sicherheitsupdates mehr erhält.
Betreiber, die CVE-2026-61500 nicht sofort aktualisieren können, können die Gefährdung durch die Angabe eines starken expliziten COOKIE_SIGN_KEYSWerts verringern, der eine Vorhersage des Signaturschlüssels verhindert. Die veröffentlichte Schwachstellenanalyse empfiehlt weiterhin die Aktualisierung als primäre Abhilfemaßnahme.
Die Beobachtung von VulnCheck bedeutet, dass Verteidiger CVE-2026-61500 nicht länger als theoretische Schwachstelle betrachten sollten. Der betroffene Versionsbereich ist eng, eine korrigierte Version ist seit Juli verfügbar und nun werden Ausnutzungsaktivitäten erkannt.
Außerdem lesen: Sicherheitsteams, die internetfähige Appliances verwalten, sollten außerdem den neuesten NetScaler-SAML-Zero-Day, der selbst auf einigen Systemen, die für frühere Schwachstellen im September aktualisiert wurden, neuere Patches erfordert.





